CVE-2026-91729 в Debian: use-after-free в Chromium, уязвимые версии и защита

CVE: CVE-2026-91729
Продукт: Debian
Дата публикации: 16.09.2026
Критичность: CRITICAL
CVSS: 9.6 (3.1)
EPSS: 0,34%; процентиль 27,43%
CISA KEV: нет подтверждения в каталоге CISA KEV

Краткое описание​


Уязвимость CVE-2026-91729 позволяет удалённому злоумышленнику выполнить произвольный код вне песочницы Chromium через специально сформированную HTML-страницу. В Debian пакет chromium в версиях до 153.0.8010.47 подвержен риску. Статья разбирает механику ошибки, статус исправлений в дистрибутивах и практические шаги для администраторов.

Основные характеристики​


Риск представляет собой критическую уязвимость в браузере Chromium, позволяющую обойти изоляцию процесса и выполнить код на уровне операционной системы. Эксплуатация требует взаимодействия пользователя с вредоносным веб-контентом.

  • Тип ошибки: Use after free (CWE-416) в компоненте DigitalCredentials.
  • CVSS: 9.6 (CRITICAL), вектор CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:H.
  • Условия атаки: Удалённый доступ, низкая сложность, отсутствие привилегий, требуется взаимодействие пользователя.
  • Эксплуатация: Подтверждённая эксплуатация в реальных атаках не зафиксирована в доступных источниках.
  • EPSS: 0,34% (процентиль 27,43%), что указывает на низкую вероятность эксплуатации в ближайшем будущем.

Какие продукты и версии затронуты​


В Debian уязвимость затрагивает пакет chromium. Статус исправлений различается в зависимости от релиза:

  • bookworm: Исправлено. Версия в репозитории bookworm-security: 153.0.8010.52-1~deb12u1.
  • trixie: Исправлено. Версия в репозитории trixie-security: 153.0.8010.52-1~deb13u1.
  • sid (unstable): Исправлено. Версия: 153.0.8010.52-1.
  • forky (testing): Не исправлено. Текущая версия: 150.0.7871.181-1.

Для систем, использующих Google Chrome, уязвимость устранена в версии 153.0.8010.47 и выше.

Причина уязвимости​


Причина уязвимости кроется в ошибке типа «use after free» в компоненте DigitalCredentials. Это означает, что программа обращается к памяти, которая уже была освобождена (освобождена от использования) ранее.

Такая ошибка возникает, когда объект данных (в данном случае связанный с цифровыми сертификатами) удаляется из памяти, но указатель на него сохраняется и используется позже. Злоумышленник может контролировать содержимое этой памяти, что позволяет изменить поведение программы и выполнить произвольный код.

Как работает атака​


Атака реализуется через специально сформированную HTML-страницу. Злоумышленник использует социальную инженерию, чтобы заставить пользователя открыть вредоносный сайт или перейти по ссылке.

При загрузке страницы браузер обрабатывает данные, связанные с цифровыми сертификатами (DigitalCredentials). Из-за ошибки use-after-free браузер обращается к освобождённой памяти.

Злоумышленник может заполнить эту память вредоносными данными, что приводит к выполнению кода вне песочницы Chromium. Это позволяет обойти изоляцию и получить доступ к ресурсам операционной системы.

Условия успешной эксплуатации​


Для успешной эксплуатации уязвимости необходимо выполнить следующие условия:

  • Пользователь должен открыть вредоносную HTML-страницу в уязвимой версии браузера.
  • Браузер должен быть запущен в режиме, где компонент DigitalCredentials активно обрабатывает данные.
  • Злоумышленник должен иметь возможность контролировать содержимое освобождённой памяти (через специально сформированные данные в HTML).

Возможный сценарий атаки​


Злоумышленник рассылает пользователям письма или сообщения со ссылкой на вредоносный сайт. Пользователь переходит по ссылке, и браузер загружает специально сформированную HTML-страницу.

При обработке страницы браузер обращается к компоненту DigitalCredentials. Из-за ошибки use-after-free браузер использует освобождённую память, которую злоумышленник заполнил вредоносным кодом.

В результате код выполняется вне песочницы, и злоумышленник получает контроль над системой пользователя.

Есть ли публичный эксплойт​


В доступных официальных источниках нет подтверждений о публичном эксплойте или активной эксплуатации CVE-2026-91729 в реальных атаках. Ссылка на issue в Chromium помечена как «Permissions Required», что означает, что детали могут быть скрыты до момента исправления. Отсутствие сведений не гарантирует отсутствие эксплойта, но текущая вероятность эксплуатации (EPSS) низкая.

Признаки эксплуатации​


Специфичные индикаторы компрометации (IOC) для CVE-2026-91729 в доступных источниках не раскрыты. Общие точки контроля (неспецифичные) включают:

  • Аномальные процессы, запущенные от имени пользователя, использующего браузер.
  • Необычные сетевые соединения из процессов браузера.
  • Изменения в файловой системе, связанные с исполнением кода вне песочницы.

Для точной детекции необходимо использовать сигнатуры, основанные на конкретных эксплойтах, которые пока не опубликованы.

Как обнаружить атаку​


Для обнаружения атаки можно использовать следующие методы:

  • Мониторинг процессов браузера на предмет аномального поведения (например, запуск исполняемых файлов из каталогов временных файлов).
  • Анализ сетевых логов на предмет подозрительных исходящих соединений от процессов Chromium.
  • Использование EDR-решений для детекции выполнения кода вне песочницы.

Также рекомендуется проверять журналы браузера на предмет ошибок, связанных с обработкой сертификатов, хотя специфичные маркеры для этой уязвимости не опубликованы.

Как проверить свою версию​


Для проверки версии пакета chromium в Debian используйте следующие команды:

Bash:
cat /etc/debian_version
cat /etc/os-release
apt-cache policy chromium
dpkg-query -W -f='${Package} ${Version}\n' chromium

Сравните полученную версию с версиями, указанными в разделе «Какие продукты и версии затронуты».

Исправление​


Для устранения уязвимости необходимо обновить пакет chromium до исправленной версии:

  • bookworm: Обновите до версии 153.0.8010.52-1~deb12u1 из репозитория bookworm-security.
  • trixie: Обновите до версии 153.0.8010.52-1~deb13u1 из репозитория trixie-security.
  • sid: Обновите до версии 153.0.8010.52-1.
  • forky: Ожидается выпуск исправления. Временно используйте временные меры защиты.

Для систем с Google Chrome обновите браузер до версии 153.0.8010.47 или выше.

Временные меры защиты​


До применения исправления рекомендуется использовать следующие временные меры:

  • Ограничьте доступ к вредоносным сайтам через прокси или DNS-фильтрацию.
  • Используйте браузер в режиме инкогнито или с ограничением прав.
  • Отключите автоматическую загрузку и выполнение скриптов в браузере.
  • Обучите пользователей не переходить по подозрительным ссылкам.

Эти меры снижают, но не устраняют риск полностью.

Как проверить устранение уязвимости​


Для проверки успешного применения исправления выполните следующие шаги:

  1. Проверьте версию пакета chromium с помощью команды dpkg-query -W -f='${Package} ${Version}\n' chromium.
  2. Убедитесь, что версия соответствует или превышает исправленную версию для вашего релиза Debian.
  3. Перезапустите браузер и проверьте, что он работает корректно.
  4. При необходимости проведите сканирование системы на предмет остаточных следов атаки.

Вывод​


CVE-2026-91729 представляет серьёзную угрозу для пользователей Debian, использующих уязвимые версии Chromium. Хотя публичный эксплойт пока не подтверждён, критический уровень CVSS и возможность выполнения кода вне песочницы делают обновление приоритетным. Администраторам следует немедленно обновить пакет chromium в стабильных и тестовых релизах, а для forky — отслеживать выпуск исправления и применять временные меры защиты.

Официальные источники​


  1. NVD — CVE-2026-91729
  2. Debian Security Tracker — CVE-2026-91729
  3. FIRST EPSS — CVE-2026-91729

История обновлений статьи​


  • 18.09.2026 — Опубликована первая версия материала.
  • 19.09.2026 — Уточнены сведения об уязвимых версиях, оценке риска или исправлении.
  • 20.09.2026 — Уточнены сведения об уязвимых версиях, оценке риска или исправлении.
 
Последнее редактирование:
Назад
Верх Низ