CVE: CVE-2026-91729
Продукт: Debian
Дата публикации: 16.09.2026
Критичность: CRITICAL
CVSS: 9.6 (3.1)
EPSS: 0,34%; процентиль 27,43%
CISA KEV: нет подтверждения в каталоге CISA KEV
Краткое описание
Уязвимость CVE-2026-91729 позволяет удалённому злоумышленнику выполнить произвольный код вне песочницы Chromium через специально сформированную HTML-страницу. В Debian пакет
chromium в версиях до 153.0.8010.47 подвержен риску. Статья разбирает механику ошибки, статус исправлений в дистрибутивах и практические шаги для администраторов.Основные характеристики
Риск представляет собой критическую уязвимость в браузере Chromium, позволяющую обойти изоляцию процесса и выполнить код на уровне операционной системы. Эксплуатация требует взаимодействия пользователя с вредоносным веб-контентом.
- Тип ошибки: Use after free (CWE-416) в компоненте DigitalCredentials.
- CVSS: 9.6 (CRITICAL), вектор
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:H.
- Условия атаки: Удалённый доступ, низкая сложность, отсутствие привилегий, требуется взаимодействие пользователя.
- Эксплуатация: Подтверждённая эксплуатация в реальных атаках не зафиксирована в доступных источниках.
- EPSS: 0,34% (процентиль 27,43%), что указывает на низкую вероятность эксплуатации в ближайшем будущем.
Какие продукты и версии затронуты
В Debian уязвимость затрагивает пакет
chromium. Статус исправлений различается в зависимости от релиза:- bookworm: Исправлено. Версия в репозитории
bookworm-security:153.0.8010.52-1~deb12u1.
- trixie: Исправлено. Версия в репозитории
trixie-security:153.0.8010.52-1~deb13u1.
- sid (unstable): Исправлено. Версия:
153.0.8010.52-1.
- forky (testing): Не исправлено. Текущая версия:
150.0.7871.181-1.
Для систем, использующих Google Chrome, уязвимость устранена в версии 153.0.8010.47 и выше.
Причина уязвимости
Причина уязвимости кроется в ошибке типа «use after free» в компоненте DigitalCredentials. Это означает, что программа обращается к памяти, которая уже была освобождена (освобождена от использования) ранее.
Такая ошибка возникает, когда объект данных (в данном случае связанный с цифровыми сертификатами) удаляется из памяти, но указатель на него сохраняется и используется позже. Злоумышленник может контролировать содержимое этой памяти, что позволяет изменить поведение программы и выполнить произвольный код.
Как работает атака
Атака реализуется через специально сформированную HTML-страницу. Злоумышленник использует социальную инженерию, чтобы заставить пользователя открыть вредоносный сайт или перейти по ссылке.
При загрузке страницы браузер обрабатывает данные, связанные с цифровыми сертификатами (DigitalCredentials). Из-за ошибки use-after-free браузер обращается к освобождённой памяти.
Злоумышленник может заполнить эту память вредоносными данными, что приводит к выполнению кода вне песочницы Chromium. Это позволяет обойти изоляцию и получить доступ к ресурсам операционной системы.
Условия успешной эксплуатации
Для успешной эксплуатации уязвимости необходимо выполнить следующие условия:
- Пользователь должен открыть вредоносную HTML-страницу в уязвимой версии браузера.
- Браузер должен быть запущен в режиме, где компонент DigitalCredentials активно обрабатывает данные.
- Злоумышленник должен иметь возможность контролировать содержимое освобождённой памяти (через специально сформированные данные в HTML).
Возможный сценарий атаки
Злоумышленник рассылает пользователям письма или сообщения со ссылкой на вредоносный сайт. Пользователь переходит по ссылке, и браузер загружает специально сформированную HTML-страницу.
При обработке страницы браузер обращается к компоненту DigitalCredentials. Из-за ошибки use-after-free браузер использует освобождённую память, которую злоумышленник заполнил вредоносным кодом.
В результате код выполняется вне песочницы, и злоумышленник получает контроль над системой пользователя.
Есть ли публичный эксплойт
В доступных официальных источниках нет подтверждений о публичном эксплойте или активной эксплуатации CVE-2026-91729 в реальных атаках. Ссылка на issue в Chromium помечена как «Permissions Required», что означает, что детали могут быть скрыты до момента исправления. Отсутствие сведений не гарантирует отсутствие эксплойта, но текущая вероятность эксплуатации (EPSS) низкая.
Признаки эксплуатации
Специфичные индикаторы компрометации (IOC) для CVE-2026-91729 в доступных источниках не раскрыты. Общие точки контроля (неспецифичные) включают:
- Аномальные процессы, запущенные от имени пользователя, использующего браузер.
- Необычные сетевые соединения из процессов браузера.
- Изменения в файловой системе, связанные с исполнением кода вне песочницы.
Для точной детекции необходимо использовать сигнатуры, основанные на конкретных эксплойтах, которые пока не опубликованы.
Как обнаружить атаку
Для обнаружения атаки можно использовать следующие методы:
- Мониторинг процессов браузера на предмет аномального поведения (например, запуск исполняемых файлов из каталогов временных файлов).
- Анализ сетевых логов на предмет подозрительных исходящих соединений от процессов Chromium.
- Использование EDR-решений для детекции выполнения кода вне песочницы.
Также рекомендуется проверять журналы браузера на предмет ошибок, связанных с обработкой сертификатов, хотя специфичные маркеры для этой уязвимости не опубликованы.
Как проверить свою версию
Для проверки версии пакета
chromium в Debian используйте следующие команды:
Bash:
cat /etc/debian_version
cat /etc/os-release
apt-cache policy chromium
dpkg-query -W -f='${Package} ${Version}\n' chromium
Сравните полученную версию с версиями, указанными в разделе «Какие продукты и версии затронуты».
Исправление
Для устранения уязвимости необходимо обновить пакет
chromium до исправленной версии:- bookworm: Обновите до версии
153.0.8010.52-1~deb12u1из репозиторияbookworm-security.
- trixie: Обновите до версии
153.0.8010.52-1~deb13u1из репозиторияtrixie-security.
- sid: Обновите до версии
153.0.8010.52-1.
- forky: Ожидается выпуск исправления. Временно используйте временные меры защиты.
Для систем с Google Chrome обновите браузер до версии 153.0.8010.47 или выше.
Временные меры защиты
До применения исправления рекомендуется использовать следующие временные меры:
- Ограничьте доступ к вредоносным сайтам через прокси или DNS-фильтрацию.
- Используйте браузер в режиме инкогнито или с ограничением прав.
- Отключите автоматическую загрузку и выполнение скриптов в браузере.
- Обучите пользователей не переходить по подозрительным ссылкам.
Эти меры снижают, но не устраняют риск полностью.
Как проверить устранение уязвимости
Для проверки успешного применения исправления выполните следующие шаги:
- Проверьте версию пакета
chromiumс помощью командыdpkg-query -W -f='${Package} ${Version}\n' chromium.
- Убедитесь, что версия соответствует или превышает исправленную версию для вашего релиза Debian.
- Перезапустите браузер и проверьте, что он работает корректно.
- При необходимости проведите сканирование системы на предмет остаточных следов атаки.
Вывод
CVE-2026-91729 представляет серьёзную угрозу для пользователей Debian, использующих уязвимые версии Chromium. Хотя публичный эксплойт пока не подтверждён, критический уровень CVSS и возможность выполнения кода вне песочницы делают обновление приоритетным. Администраторам следует немедленно обновить пакет
chromium в стабильных и тестовых релизах, а для forky — отслеживать выпуск исправления и применять временные меры защиты.Официальные источники
История обновлений статьи
- 18.09.2026 — Опубликована первая версия материала.
- 19.09.2026 — Уточнены сведения об уязвимых версиях, оценке риска или исправлении.
- 20.09.2026 — Уточнены сведения об уязвимых версиях, оценке риска или исправлении.
Последнее редактирование:
