CVE: CVE-2026-91729
Продукт: Debian
Дата публикации: 16.09.2026
Критичность: CRITICAL
CVSS: 9.6 (3.1)
EPSS: 0,25%; процентиль 15,98%
CISA KEV: нет подтверждения в каталоге CISA KEV
Краткое описание
В компоненте DigitalCredentials браузера Chromium обнаружена уязвимость use-after-free (CWE-416). Ошибка позволяет удалённому атакующему, используя социальную инженерию и специально сформированную HTML-страницу, выполнить произвольный код за пределами песочницы браузера.
В дистрибутивах Debian статус исправления пакета
chromium различается по релизам. Для bookworm, trixie и sid обновления уже доступны в соответствующих репозиториях. Для forky статус остаётся открытым, и исправление пока не выпущено.Основные характеристики
Уязвимость представляет критический риск для систем, где Chromium используется для просмотра веб-контента. Нарушение изоляции песочницы позволяет атакующему получить полный контроль над сессией пользователя и, потенциально, над самой системой.
- Тип ошибки: CWE-416 (Use After Free). Ошибка возникает при обращении к памяти, которая уже была освобождена, что приводит к непредсказуемому поведению программы.
- CVSS 3.1: 9.6 (CRITICAL). Вектор:
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:H. Высокий балл обусловлен удалённым вектором атаки и полным нарушением конфиденциальности, целостности и доступности.
- Условия атаки: Требуется взаимодействие пользователя (UI:R). Злоумышленник не имеет прав на системе (PR:N), но должен убедить жертву открыть вредоносную страницу.
- Эксплуатация: В каталоге CISA KEV уязвимость не подтверждена. Публичные эксплойты в открытом доступе не зафиксированы.
- EPSS: 0,25% (процентиль 15,98%). Вероятность эксплуатации в ближайшие 30 дней оценивается как низкая, но риск остаётся высоким из-за критичности последствий.
Какие продукты и версии затронуты
Уязвимость затрагивает пакет
chromium в дистрибутивах Debian. Статус исправления зависит от конкретной версии системы.- Debian 12 (bookworm): Статус
resolved. Исправление доступно в репозиторииbookworm-securityв версии153.0.8010.47-2~deb12u1.
- Debian 13 (trixie): Статус
resolved. Исправление доступно в репозиторииtrixie-securityв версии153.0.8010.47-2~deb13u1.
- Debian Sid (unstable): Статус
resolved. Исправление доступно в версии153.0.8010.47-2.
- Debian Forky (testing): Статус
open. Исправление пока не выпущено. Текущая версия в репозиторииforky—150.0.7871.181-1, которая уязвима.
Причина уязвимости
Причина уязвимости кроется в нарушении жизненного цикла объектов в компоненте
DigitalCredentials.Механизм use-after-free возникает, когда программа освобождает память, занятую объектом, но сохраняет указатель на этот участок. При последующем обращении к этому указателю программа работает с памятью, которая могла быть переназначена под другие данные. В контексте браузера это позволяет атакующему контролировать выполнение кода, если он сможет повлиять на содержимое освобождённой памяти до момента повторного использования.
Компонент
DigitalCredentials отвечает за управление цифровыми сертификатами и аутентификацию. Нарушение в этой области особенно опасно, так как позволяет обойти механизмы изоляции браузера (песочницу) и получить доступ к системным ресурсам.Как работает атака
Атака реализуется через специально сформированную HTML-страницу. Злоумышленник использует социальную инженерию, чтобы побудить жертву открыть эту страницу в уязвимом браузере.
При загрузке страницы браузер обрабатывает данные, связанные с цифровыми сертификатами. В момент обработки происходит обращение к уже освобождённой памяти. Атакующий заранее «заполняет» этот участок памяти вредоносным кодом или данными, которые изменяют поток выполнения программы.
В результате браузер выполняет произвольный код за пределами песочницы. Это означает, что атакующий получает те же права, что и пользователь, запустивший браузер. В случае с локальным пользователем это может привести к установке вредоносного ПО, краже данных или перехвату сессии.
Условия успешной эксплуатации
Для успешной эксплуатации уязвимости необходимо соблюдение следующих условий:
- Уязвимая версия браузера: Система должна использовать версию Chromium, не содержащую исправления (например, версии до
153.0.8010.47в соответствующих дистрибутивах).
- Взаимодействие пользователя: Жертва должна открыть вредоносную HTML-страницу. Без этого действия уязвимость не активируется.
- Отсутствие дополнительных защит: Механизмы, блокирующие загрузку сертификатов или ограничивающие выполнение кода в браузере, могут снизить вероятность успеха, но не гарантируют защиту от этой конкретной ошибки.
Возможный сценарий атаки
Типичный сценарий атаки начинается с рассылки фишинговых писем или сообщений в мессенджерах, содержащих ссылку на вредоносный сайт.
Пользователь переходит по ссылке и открывает страницу в браузере. В фоне браузер обрабатывает данные страницы, включая информацию о сертификатах. В этот момент срабатывает уязвимость use-after-free.
Атакующий код выполняется в контексте браузера, но за пределами песочницы. Злоумышленник может установить бэкдор, украсть сохранённые пароли или использовать систему для атак на другие ресурсы в сети.
Есть ли публичный эксплойт
На момент публикации статьи публичные эксплойты для CVE-2026-91729 в открытом доступе не зафиксированы.
Уязвимость не включена в каталог CISA KEV (Known Exploited Vulnerabilities). Это не означает, что эксплойты не существуют, но подтверждённых фактов их массового использования в реальных атаках пока нет.
Техническое описание атаки доступно в баг-трекере Chromium, но доступ к нему может быть ограничен. Для администраторов систем это означает, что риск эксплуатации пока теоретический, но из-за критичности ошибки откладывать обновление не рекомендуется.
Признаки эксплуатации
Специфичные индикаторы компрометации (IOC) для этой уязвимости не опубликованы.
Поскольку атака требует взаимодействия пользователя, прямых сетевых сигнатур, отличных от стандартного трафика браузера, может не быть. Однако можно использовать следующие неспецифичные точки контроля:
- Аномальная активность браузера: Внезапное увеличение использования CPU или памяти процессом Chromium без видимой причины.
- Неизвестные процессы: Запуск новых процессов от имени пользователя, запустившего браузер, сразу после открытия подозрительной страницы.
- Изменения в файловой системе: Создание новых файлов в каталогах пользователя или системных каталогах в момент атаки.
Как обнаружить атаку
Обнаружение атаки затруднено из-за отсутствия специфичных сигнатур. Рекомендуется использовать следующие методы:
- Мониторинг процессов: Отслеживание запуска новых процессов, родительским процессом которых является Chromium. Команда
ps aux | grep chromiumможет помочь в ручном анализе.
- Анализ журналов: Проверка логов системы на предмет аномальных действий в момент, когда пользователь открывал подозрительные ссылки.
- Использование EDR-решений: Системы обнаружения вторжений (EDR) могут зафиксировать подозрительное поведение браузера, такое как выполнение кода из временных файлов или обращение к защищённым областям памяти.
Как проверить свою версию
Для проверки версии установленного пакета Chromium в Debian используйте следующие команды. Замените
<имя-пакета> на chromium.
Bash:
cat /etc/debian_version
cat /etc/os-release
apt-cache policy chromium
dpkg-query -W -f='${Package} ${Version}\n' chromium
Сравните полученную версию с версиями, указанными в разделе «Какие продукты и версии затронуты». Если версия ниже
153.0.8010.47 (с учётом суффиксов Debian), система уязвима.Исправление
Единственный надёжный способ устранения уязвимости — обновление пакета Chromium до исправленной версии.
- Для Debian 12 (bookworm) и 13 (trixie): Выполните
apt update && apt upgrade chromium. Убедитесь, что в репозиториях настроен доступ кbookworm-securityилиtrixie-security.
- Для Debian Sid: Выполните
apt update && apt upgrade chromium.
- Для Debian Forky: Исправление пока не выпущено. Рекомендуется временно отключить использование цифровых сертификатов в браузере или использовать альтернативный браузер, если это возможно.
После обновления перезапустите браузер, чтобы изменения вступили в силу.
Временные меры защиты
Пока обновление для всех версий Debian не выпущено, можно применить следующие временные меры:
- Ограничение доступа к сертификатам: Отключите использование цифровых сертификатов в настройках браузера, если это не критично для рабочих задач.
- Использование альтернативных браузеров: Переключитесь на браузер, не содержащий этой уязвимости, для просмотра веб-контента.
- Обучение пользователей: Предупредите пользователей о риске фишинга и необходимости быть осторожными при переходе по ссылкам из неизвестных источников.
- Изоляция сессий: Используйте отдельные профили браузера для работы с недоверенным контентом.
Как проверить устранение уязвимости
После обновления пакета Chromium необходимо убедиться, что уязвимость устранена.
- Проверьте версию пакета:
dpkg-query -W -f='${Package} ${Version}\n' chromium. Убедитесь, что версия соответствует или превышает153.0.8010.47(с учётом суффиксов Debian).
- Проверьте статус в Debian Security Tracker: Debian Security Tracker — CVE-2026-91729. Статус для вашей версии должен быть
resolved.
- Перезапустите браузер и убедитесь, что он работает корректно.
Вывод
CVE-2026-91729 представляет собой критическую угрозу для систем Debian, использующих уязвимые версии Chromium. Хотя публичные эксплойты пока не зафиксированы, высокая оценка CVSS и возможность выполнения кода за пределами песочницы делают эту уязвимость приоритетной для устранения.
Администраторам систем следует немедленно обновить пакет Chromium в версиях Debian, где это возможно (bookworm, trixie, sid). Для пользователей forky рекомендуется применить временные меры защиты. Регулярный мониторинг статусов в Debian Security Tracker и своевременное применение обновлений являются ключевыми факторами снижения риска.
Официальные источники
История обновлений статьи
- 18.09.2026 — Опубликована первая версия материала.
