CVE-2026-91718 в Debian: критический Use After Free в Chromium и порядок обновления

CVE: CVE-2026-91718
Продукт: Debian
Дата публикации: 16.09.2026
Критичность: CRITICAL
CVSS: 9.6 (3.1)
EPSS: 0,33%; процентиль 26,52%
CISA KEV: нет подтверждения в каталоге CISA KEV

Краткое описание​


Debian выпустила исправление для критической уязвимости CVE-2026-91718 в пакете chromium. Ошибка типа Use After Free в ядре браузера позволяет удалённому злоумышленнику выполнить произвольный код за пределами песочницы через специально сформированную HTML-страницу. В статье разобраны затронутые версии Debian, механика атаки и команды для проверки актуальности системы.

Основные характеристики​


Уязвимость позволяет злоумышленнику выйти из изолированной среды браузера и получить полный контроль над системой пользователя. Риск классифицируется как критический из-за возможности удалённого выполнения кода без предварительной аутентификации.

  • Тип ошибки: CWE-416 (Use After Free). Ссылка на память, которая уже была освобождена, приводит к непредсказуемому поведению программы.
  • CVSS 3.1: 9.6 (CRITICAL). Вектор: CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:H. Высокий балл обусловлен сетевым вектором атаки и полным нарушением конфиденциальности, целостности и доступности.
  • Условия атаки: Требуется взаимодействие пользователя (UI:R). Злоумышленник не имеет прав (PR:N), но атака возможна из сети (AV:N).
  • Эксплуатация: В каталоге CISA KEV подтверждений активной эксплуатации в дикой природе на момент анализа не зафиксировано.
  • EPSS: 0,33% (процентиль 26,52%). Модель оценивает вероятность эксплуатации в ближайшие 30 дней как низкую, что не отменяет критичности самой ошибки.

Какие продукты и версии затронуты​


В Debian уязвимость затрагивает пакет chromium. Статус исправления различается в зависимости от релиза дистрибутива.

  • Debian 12 (bookworm): Статус resolved. Исправленная версия: 153.0.8010.47-1. В репозитории bookworm-security доступна версия 153.0.8010.52-1~deb12u1.
  • Debian 13 (trixie): Статус resolved. Исправленная версия: 153.0.8010.47-2~deb13u1. В репозитории trixie-security доступна версия 153.0.8010.52-1~deb13u1.
  • Debian unstable (sid): Статус resolved. Исправленная версия: 153.0.8010.47-1. В репозитории sid доступна версия 153.0.8010.52-1.
  • Debian forky: Статус open. Исправленная версия не назначена. В репозитории forky установлена версия 150.0.7871.181-1, которая уязвима.

Причина уязвимости​


Причина уязвимости кроется в нарушении правил управления памятью в компоненте Core браузера Chromium. Конкретно речь идёт об ошибке Use After Free (CWE-416).

Программа освобождает блок памяти, но сохраняет указатель на него. При последующем обращении к этому указателю программа работает с памятью, которая могла быть переназначена под другие данные или освобождена. В контексте браузера это позволяет злоумышленнику контролировать содержимое памяти и манипулировать внутренними структурами ядра Chromium, что в конечном итоге приводит к выполнению произвольного кода.

Как работает атака​


Атака реализуется через создание специально сформированной HTML-страницы. Злоумышленник направляет пользователю ссылку на эту страницу или встраивает её в доверенный сайт.

При открытии страницы браузер обрабатывает вредоносный контент, который триггерит ошибку Use After Free в компоненте Core. Злоумышленник использует этот сбой для выхода из песочницы браузера (sandbox escape).

После выхода из изолированной среды атакующий получает возможность выполнять произвольный код в контексте операционной системы пользователя. Это позволяет установить вредоносное ПО, перехватить данные или получить полный контроль над сессией.

Условия успешной эксплуатации​


Для успешной эксплуатации уязвимости необходимо соблюдение следующих условий:

  • Уязвимая версия браузера: Система должна использовать версию Chromium, не содержащую исправление (версии до 153.0.8010.47).
  • Взаимодействие пользователя: Пользователь должен открыть вредоносную HTML-страницу. Атака не может быть проведена полностью автоматически без участия жертвы.
  • Сетевой доступ: Злоумышленник должен иметь возможность доставить вредоносную страницу пользователю (через фишинг, рекламу, XSS на других сайтах и т.д.).

Возможный сценарий атаки​


Типичный сценарий атаки начинается с фишинговой рассылки или размещения вредоносной ссылки на популярном сайте. Пользователь переходит по ссылке, и браузер загружает специально сформированную HTML-страницу.

В процессе рендеринга страницы срабатывает логическая ошибка в компоненте Core. Злоумышленник использует этот сбой для манипуляции памятью и обхода механизмов изоляции браузера. В результате на системе жертвы выполняется произвольный код, который может установить бэкдор, украсть пароли из менеджера ключей или перехватить сессионные токены.

Есть ли публичный эксплойт​


На момент анализа в каталоге CISA KEV нет подтверждений того, что CVE-2026-91718 активно эксплуатируется в целевых атаках. Однако наличие публичного описания уязвимости и её критический статус (CVSS 9.6) делают вероятным появление эксплойтов в открытом доступе.

Отсутствие записей в KEV не означает, что эксплойт не существует. Он может быть использован в закрытых атаках или только готовится к массовому применению. Пользователям не следует полагаться на отсутствие публичных PoC как на признак безопасности.

Признаки эксплуатации​


Специфичные индикаторы компрометации (IOC) для этой конкретной уязвимости в открытых источниках не опубликованы. Однако можно использовать общие признаки атаки на браузер:

  • Аномальные процессы: Запуск неизвестных процессов из каталога браузера или с аргументами, характерными для обхода песочницы.
  • Сетевая активность: Необычные исходящие соединения из процесса браузера на нестандартные порты или IP-адреса.
  • Изменения в файловой системе: Создание новых файлов в каталогах профиля пользователя или системных каталогах в момент открытия подозрительных страниц.

Эти признаки неспецифичны и требуют корреляции с другими событиями для подтверждения компрометации именно через CVE-2026-91718.

Как обнаружить атаку​


Для обнаружения атаки рекомендуется использовать следующие методы:

  • Мониторинг процессов: Отслеживание создания дочерних процессов браузером, особенно если они запускают интерпретаторы команд или сетевые утилиты.
  • Анализ сетевых журналов: Поиск аномальных паттернов в исходящем трафике, инициированном браузером.
  • EDR-решения: Использование систем обнаружения вторжений, способных детектировать поведение, характерное для sandbox escape (например, попытки записи в защищённые области памяти или запуск кода из временных файлов).

Поскольку специфичных сигнатур нет, акцент следует сделать на поведенческом анализе и мониторинге аномальной активности браузера.

Как проверить свою версию​


Для проверки версии установленного пакета chromium в Debian используйте следующие команды. Замените <имя-пакета> на chromium.

Bash:
cat /etc/debian_version
cat /etc/os-release
apt-cache policy chromium
dpkg-query -W -f='${Package} ${Version}\n' chromium

Сравните полученную версию с исправленными версиями, указанными в разделе «Какие продукты и версии затронуты». Если версия ниже 153.0.8010.47, система уязвима.

Исправление​


Единственным эффективным способом устранения уязвимости является обновление пакета chromium до исправленной версии.

  • Debian 12 (bookworm): Обновите пакет до версии 153.0.8010.52-1~deb12u1 из репозитория bookworm-security.
  • Debian 13 (trixie): Обновите пакет до версии 153.0.8010.52-1~deb13u1 из репозитория trixie-security.
  • Debian unstable (sid): Обновите пакет до версии 153.0.8010.52-1.
  • Debian forky: На данный момент исправление не выпущено. Рекомендуется временно отключить использование браузера для доступа к недоверенным сайтам или использовать альтернативный браузер.

Для обновления выполните:

Bash:
sudo apt update
sudo apt upgrade chromium

Временные меры защиты​


Пока обновление не установлено, можно применить следующие временные меры:

  • Ограничение доступа: Запретите пользователям открывать ссылки из недоверенных источников.
  • Использование альтернативного браузера: Переключитесь на браузер, не содержащий данную уязвимость, если это возможно.
  • Отключение JavaScript: Временно отключите JavaScript для сайтов, к которым вы не доверяете. Это может снизить вероятность срабатывания атаки, но также нарушит работу многих легитимных сервисов.
  • Песочница: Убедитесь, что браузер запускается в режиме с усиленной изоляцией, если это поддерживается конфигурацией.

Как проверить устранение уязвимости​


После обновления проверьте, что пакет chromium обновился до безопасной версии.

Bash:
dpkg-query -W -f='${Package} ${Version}\n' chromium

Убедитесь, что версия соответствует или превышает 153.0.8010.47. Также проверьте, что браузер корректно запускается и не содержит ошибок после обновления. Если версия не изменилась, проверьте настройки репозиториев в /etc/apt/sources.list и выполните sudo apt update повторно.

Вывод​


CVE-2026-91718 представляет собой критическую угрозу для пользователей Debian, использующих браузер Chromium. Уязвимость позволяет удалённому злоумышленнику выполнить произвольный код за пределами песочницы, что ведёт к полной компрометации системы.

Debian уже выпустила исправления для стабильных релизов (bookworm, trixie, sid), поэтому откладывать обновление нельзя. Пользователи forky должны проявить особую осторожность до выхода патча.

Регулярная проверка версий и своевременное применение обновлений — ключевые меры защиты от подобных угроз.

Официальные источники​


  1. NVD — CVE-2026-91718
  2. Debian Security Tracker — CVE-2026-91718
  3. FIRST EPSS — CVE-2026-91718

История обновлений статьи​


  • 19.09.2026 — Опубликована первая версия материала.
  • 20.09.2026 — Уточнены сведения об уязвимых версиях, оценке риска или исправлении.
 
Последнее редактирование:
Назад
Верх Низ