CVE: CVE-2026-91718
Продукт: Debian
Дата публикации: 16.09.2026
Критичность: CRITICAL
CVSS: 9.6 (3.1)
EPSS: 0,33%; процентиль 26,52%
CISA KEV: нет подтверждения в каталоге CISA KEV
Краткое описание
Debian выпустила исправление для критической уязвимости CVE-2026-91718 в пакете chromium. Ошибка типа Use After Free в ядре браузера позволяет удалённому злоумышленнику выполнить произвольный код за пределами песочницы через специально сформированную HTML-страницу. В статье разобраны затронутые версии Debian, механика атаки и команды для проверки актуальности системы.
Основные характеристики
Уязвимость позволяет злоумышленнику выйти из изолированной среды браузера и получить полный контроль над системой пользователя. Риск классифицируется как критический из-за возможности удалённого выполнения кода без предварительной аутентификации.
- Тип ошибки: CWE-416 (Use After Free). Ссылка на память, которая уже была освобождена, приводит к непредсказуемому поведению программы.
- CVSS 3.1: 9.6 (CRITICAL). Вектор:
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:H. Высокий балл обусловлен сетевым вектором атаки и полным нарушением конфиденциальности, целостности и доступности.
- Условия атаки: Требуется взаимодействие пользователя (UI:R). Злоумышленник не имеет прав (PR:N), но атака возможна из сети (AV:N).
- Эксплуатация: В каталоге CISA KEV подтверждений активной эксплуатации в дикой природе на момент анализа не зафиксировано.
- EPSS: 0,33% (процентиль 26,52%). Модель оценивает вероятность эксплуатации в ближайшие 30 дней как низкую, что не отменяет критичности самой ошибки.
Какие продукты и версии затронуты
В Debian уязвимость затрагивает пакет
chromium. Статус исправления различается в зависимости от релиза дистрибутива.- Debian 12 (bookworm): Статус
resolved. Исправленная версия:153.0.8010.47-1. В репозиторииbookworm-securityдоступна версия153.0.8010.52-1~deb12u1.
- Debian 13 (trixie): Статус
resolved. Исправленная версия:153.0.8010.47-2~deb13u1. В репозиторииtrixie-securityдоступна версия153.0.8010.52-1~deb13u1.
- Debian unstable (sid): Статус
resolved. Исправленная версия:153.0.8010.47-1. В репозиторииsidдоступна версия153.0.8010.52-1.
- Debian forky: Статус
open. Исправленная версия не назначена. В репозиторииforkyустановлена версия150.0.7871.181-1, которая уязвима.
Причина уязвимости
Причина уязвимости кроется в нарушении правил управления памятью в компоненте Core браузера Chromium. Конкретно речь идёт об ошибке Use After Free (CWE-416).
Программа освобождает блок памяти, но сохраняет указатель на него. При последующем обращении к этому указателю программа работает с памятью, которая могла быть переназначена под другие данные или освобождена. В контексте браузера это позволяет злоумышленнику контролировать содержимое памяти и манипулировать внутренними структурами ядра Chromium, что в конечном итоге приводит к выполнению произвольного кода.
Как работает атака
Атака реализуется через создание специально сформированной HTML-страницы. Злоумышленник направляет пользователю ссылку на эту страницу или встраивает её в доверенный сайт.
При открытии страницы браузер обрабатывает вредоносный контент, который триггерит ошибку Use After Free в компоненте Core. Злоумышленник использует этот сбой для выхода из песочницы браузера (sandbox escape).
После выхода из изолированной среды атакующий получает возможность выполнять произвольный код в контексте операционной системы пользователя. Это позволяет установить вредоносное ПО, перехватить данные или получить полный контроль над сессией.
Условия успешной эксплуатации
Для успешной эксплуатации уязвимости необходимо соблюдение следующих условий:
- Уязвимая версия браузера: Система должна использовать версию Chromium, не содержащую исправление (версии до 153.0.8010.47).
- Взаимодействие пользователя: Пользователь должен открыть вредоносную HTML-страницу. Атака не может быть проведена полностью автоматически без участия жертвы.
- Сетевой доступ: Злоумышленник должен иметь возможность доставить вредоносную страницу пользователю (через фишинг, рекламу, XSS на других сайтах и т.д.).
Возможный сценарий атаки
Типичный сценарий атаки начинается с фишинговой рассылки или размещения вредоносной ссылки на популярном сайте. Пользователь переходит по ссылке, и браузер загружает специально сформированную HTML-страницу.
В процессе рендеринга страницы срабатывает логическая ошибка в компоненте Core. Злоумышленник использует этот сбой для манипуляции памятью и обхода механизмов изоляции браузера. В результате на системе жертвы выполняется произвольный код, который может установить бэкдор, украсть пароли из менеджера ключей или перехватить сессионные токены.
Есть ли публичный эксплойт
На момент анализа в каталоге CISA KEV нет подтверждений того, что CVE-2026-91718 активно эксплуатируется в целевых атаках. Однако наличие публичного описания уязвимости и её критический статус (CVSS 9.6) делают вероятным появление эксплойтов в открытом доступе.
Отсутствие записей в KEV не означает, что эксплойт не существует. Он может быть использован в закрытых атаках или только готовится к массовому применению. Пользователям не следует полагаться на отсутствие публичных PoC как на признак безопасности.
Признаки эксплуатации
Специфичные индикаторы компрометации (IOC) для этой конкретной уязвимости в открытых источниках не опубликованы. Однако можно использовать общие признаки атаки на браузер:
- Аномальные процессы: Запуск неизвестных процессов из каталога браузера или с аргументами, характерными для обхода песочницы.
- Сетевая активность: Необычные исходящие соединения из процесса браузера на нестандартные порты или IP-адреса.
- Изменения в файловой системе: Создание новых файлов в каталогах профиля пользователя или системных каталогах в момент открытия подозрительных страниц.
Эти признаки неспецифичны и требуют корреляции с другими событиями для подтверждения компрометации именно через CVE-2026-91718.
Как обнаружить атаку
Для обнаружения атаки рекомендуется использовать следующие методы:
- Мониторинг процессов: Отслеживание создания дочерних процессов браузером, особенно если они запускают интерпретаторы команд или сетевые утилиты.
- Анализ сетевых журналов: Поиск аномальных паттернов в исходящем трафике, инициированном браузером.
- EDR-решения: Использование систем обнаружения вторжений, способных детектировать поведение, характерное для sandbox escape (например, попытки записи в защищённые области памяти или запуск кода из временных файлов).
Поскольку специфичных сигнатур нет, акцент следует сделать на поведенческом анализе и мониторинге аномальной активности браузера.
Как проверить свою версию
Для проверки версии установленного пакета
chromium в Debian используйте следующие команды. Замените <имя-пакета> на chromium.
Bash:
cat /etc/debian_version
cat /etc/os-release
apt-cache policy chromium
dpkg-query -W -f='${Package} ${Version}\n' chromium
Сравните полученную версию с исправленными версиями, указанными в разделе «Какие продукты и версии затронуты». Если версия ниже
153.0.8010.47, система уязвима.Исправление
Единственным эффективным способом устранения уязвимости является обновление пакета
chromium до исправленной версии.- Debian 12 (bookworm): Обновите пакет до версии
153.0.8010.52-1~deb12u1из репозиторияbookworm-security.
- Debian 13 (trixie): Обновите пакет до версии
153.0.8010.52-1~deb13u1из репозиторияtrixie-security.
- Debian unstable (sid): Обновите пакет до версии
153.0.8010.52-1.
- Debian forky: На данный момент исправление не выпущено. Рекомендуется временно отключить использование браузера для доступа к недоверенным сайтам или использовать альтернативный браузер.
Для обновления выполните:
Bash:
sudo apt update
sudo apt upgrade chromium
Временные меры защиты
Пока обновление не установлено, можно применить следующие временные меры:
- Ограничение доступа: Запретите пользователям открывать ссылки из недоверенных источников.
- Использование альтернативного браузера: Переключитесь на браузер, не содержащий данную уязвимость, если это возможно.
- Отключение JavaScript: Временно отключите JavaScript для сайтов, к которым вы не доверяете. Это может снизить вероятность срабатывания атаки, но также нарушит работу многих легитимных сервисов.
- Песочница: Убедитесь, что браузер запускается в режиме с усиленной изоляцией, если это поддерживается конфигурацией.
Как проверить устранение уязвимости
После обновления проверьте, что пакет
chromium обновился до безопасной версии.
Bash:
dpkg-query -W -f='${Package} ${Version}\n' chromium
Убедитесь, что версия соответствует или превышает
153.0.8010.47. Также проверьте, что браузер корректно запускается и не содержит ошибок после обновления. Если версия не изменилась, проверьте настройки репозиториев в /etc/apt/sources.list и выполните sudo apt update повторно.Вывод
CVE-2026-91718 представляет собой критическую угрозу для пользователей Debian, использующих браузер Chromium. Уязвимость позволяет удалённому злоумышленнику выполнить произвольный код за пределами песочницы, что ведёт к полной компрометации системы.
Debian уже выпустила исправления для стабильных релизов (bookworm, trixie, sid), поэтому откладывать обновление нельзя. Пользователи forky должны проявить особую осторожность до выхода патча.
Регулярная проверка версий и своевременное применение обновлений — ключевые меры защиты от подобных угроз.
Официальные источники
История обновлений статьи
- 19.09.2026 — Опубликована первая версия материала.
- 20.09.2026 — Уточнены сведения об уязвимых версиях, оценке риска или исправлении.
Последнее редактирование:
