CVE-2026-91738 в Debian: уязвимость ANGLE в Chromium, статус исправлений и проверка версий

CVE: CVE-2026-91738
Продукт: Debian
Дата публикации: 16.09.2026
Критичность: CRITICAL
CVSS: 9.6 (3.1)
EPSS: 0,25%; процентиль 15,98%
CISA KEV: нет подтверждения в каталоге CISA KEV

Краткое описание​


В компоненте ANGLE браузера Chromium, поставляемого в дистрибутивах Debian, обнаружена ошибка некорректной валидации входных данных. Уязвимость позволяет удалённому злоумышленнику выполнить произвольный код вне песочницы браузера через специально сформированную HTML-страницу. В статье разобраны затронутые версии пакетов, статус исправлений в репозиториях Debian и методы проверки актуальности установленных обновлений.

Основные характеристики​


Риск связан с нарушением изоляции процесса браузера: успешная эксплуатация позволяет злоумышленнику выйти из песочницы и выполнить код с привилегиями пользователя, открывшего вредоносную страницу. Ошибка классифицирована как некорректная валидация входных данных (CWE-20) в графическом стеке ANGLE.

  • Тип ошибки: CWE-20 (Improper Input Validation) в компоненте ANGLE.
  • CVSS 3.1: 9.6 (CRITICAL), вектор CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:H. Высокий балл обусловлен сетевым вектором атаки и полным компрометированием конфиденциальности, целостности и доступности.
  • Условия атаки: Требуется взаимодействие пользователя (UI:R) — открытие вредоносной страницы. Прерогативы атакующего не требуются (PR:N).
  • Эксплуатация: В каталоге CISA KEV подтверждений активной эксплуатации в дикой природе нет.
  • EPSS: 0,25% (процентиль 16,0%). Вероятность эксплуатации в ближайшие 30 дней оценивается как низкая.

Какие продукты и версии затронуты​


Уязвимость затрагивает пакет chromium в дистрибутивах Debian. Согласно данным Debian Security Tracker, статус исправлений различается в зависимости от релиза.

  • Debian 12 (bookworm): Статус resolved. Исправление доступно в репозитории bookworm-security в версии 153.0.8010.47-2~deb12u1.
  • Debian 13 (trixie): Статус resolved. Исправление доступно в репозитории trixie-security в версии 153.0.8010.47-2~deb13u1.
  • Debian Sid (unstable): Статус resolved. Исправление доступно в версии 153.0.8010.47-2.
  • Debian forky: Статус open. Исправление пока не выпущено, текущая версия в репозитории 150.0.7871.181-1 уязвима.

Причина уязвимости​


Причина уязвимости кроется в компоненте ANGLE (Almost Native Graphics Layer Engine), который используется в Chromium для рендеринга графики. Ошибка классифицирована как некорректная валидация входных данных (CWE-20).

При обработке специально сформированных данных из HTML-страницы компонент некорректно проверяет входные параметры. Это позволяет нарушить ожидаемые ограничения памяти или логики выполнения, что в конечном итоге приводит к выполнению произвольного кода. Критическим фактором является возможность выхода из песочницы браузера (sandbox escape), что переводит атаку из изолированного процесса в контекст пользовательского окружения.

Как работает атака​


Атака реализуется через механизм «человеческого» взаимодействия: жертва должна открыть вредоносную веб-страницу. Злоумышленник не требует предварительного доступа к системе или учётных данных.

Вредоносная HTML-страница содержит данные, которые при обработке графическим стеком ANGLE вызывают срабатывание ошибки валидации. Это приводит к нарушению изоляции процесса браузера. В результате атакующий получает возможность выполнить произвольный код вне песочницы, что позволяет обойти механизмы защиты Chromium и получить доступ к ресурсам системы с правами пользователя, запустившего браузер.

Условия успешной эксплуатации​


Для успешной эксплуатации уязвимости необходимо соблюдение следующих условий:

  • Взаимодействие пользователя: Жертва должна открыть специально сформированную HTML-страницу. Без этого действия атака не сработает.
  • Уязвимая версия: В системе должна быть установлена версия пакета chromium, не содержащая исправления (версии ниже 153.0.8010.47 в соответствующих репозиториях Debian).
  • Отсутствие дополнительных привилегий: Атакующему не нужны учётные данные или предварительный доступ к системе (PR:N).

Возможный сценарий атаки​


Типичный сценарий атаки начинается с рассылки фишинговых писем или размещения вредоносных ссылок на популярных ресурсах. Цель — заставить пользователя открыть страницу, содержащую триггер уязвимости.

После открытия страницы браузер загружает вредоносные данные в компонент ANGLE. Ошибка валидации приводит к выходу из песочницы.

Злоумышленник получает возможность выполнить произвольный код, что может привести к установке вредоносного ПО, краже данных или перехвату управления сессией. Поскольку атака требует взаимодействия, она эффективна в условиях целевых атак на конкретных пользователей.

Есть ли публичный эксплойт​


На момент публикации данных в каталоге CISA KEV подтверждений активной эксплуатации уязвимости в реальных атаках нет. Публичные эксплойты или PoC-коды в открытых источниках не зафиксированы.

Отсутствие сведений о публичном эксплойте не означает, что атака невозможна. Техническое описание уязвимости позволяет разработать эксплойт, но для этого требуется глубокий анализ кода ANGLE. В настоящее время риск эксплуатации оценивается как низкий (EPSS 0,25%).

Признаки эксплуатации​


Специфичные индикаторы компрометации (IOC) для этой уязвимости в открытых источниках не опубликованы. Для обнаружения атаки следует использовать общие, неспецифичные методы контроля:

  • Аномальная активность браузера: Внезапное увеличение потребления CPU или памяти процессом chromium без видимой причины.
  • Создание новых процессов: Появление дочерних процессов от браузера, которые не являются стандартными компонентами Chromium (например, интерпретаторы скриптов или сетевые утилиты).
  • Сетевые соединения: Необычные исходящие соединения из процесса браузера на нестандартные порты или IP-адреса.

Как обнаружить атаку​


Для обнаружения атаки рекомендуется настроить мониторинг процессов и сетевой активности. Специфичных сигнатур для этой уязвимости нет, поэтому акцент делается на поведенческих аномалиях.

  • Мониторинг процессов: Отслеживайте создание дочерних процессов от chromium, которые не соответствуют стандартной архитектуре браузера.
  • Сетевой анализ: Контролируйте исходящие соединения из процессов браузера, особенно на нестандартные порты.
  • Журналы аудита: Проверяйте логи аудита на предмет аномальных действий, таких как создание файлов в системных каталогах или изменение конфигурационных файлов.

Как проверить свою версию​


Для проверки версии установленного пакета chromium в Debian используйте следующие команды. Замените <имя-пакета> на chromium.

Bash:
# Проверка версии Debian
cat /etc/debian_version

# Проверка версии пакета chromium
dpkg-query -W -f='${Package} ${Version}\n' chromium

# Проверка доступных версий в репозиториях
apt-cache policy chromium

Сравните установленную версию с версиями, указанными в разделе «Какие продукты и версии затронуты». Если версия ниже исправленной, система уязвима.

Исправление​


Единственным надёжным способом устранения уязвимости является обновление пакета chromium до версии, содержащей исправление. В Debian исправления выпускаются через репозитории безопасности.

  • Debian 12 (bookworm): Обновите пакет до версии 153.0.8010.47-2~deb12u1 из репозитория bookworm-security.
  • Debian 13 (trixie): Обновите пакет до версии 153.0.8010.47-2~deb13u1 из репозитория trixie-security.
  • Debian Sid: Обновите пакет до версии 153.0.8010.47-2.
  • Debian forky: Исправление пока не выпущено. Рекомендуется следить за обновлениями в Debian Security Tracker или временно использовать альтернативный браузер.

Для обновления выполните:

Bash:
apt update
apt upgrade chromium

Временные меры защиты​


Пока исправление не установлено (особенно в релизе forky), можно применить временные меры для снижения риска:

  • Ограничение доступа к веб-страницам: Предупреждайте пользователей об опасности открытия ссылок из недоверенных источников.
  • Использование альтернативного браузера: Временно переключитесь на браузер, не содержащий уязвимый компонент ANGLE или использующий другую версию.
  • Отключение JavaScript: В критических сценариях можно отключить JavaScript, но это значительно ограничит функциональность сайтов.
  • Песочница: Убедитесь, что браузер работает в режиме с усиленной изоляцией, если это поддерживается конфигурацией.

Как проверить устранение уязвимости​


После обновления пакета проверьте, что установлена исправленная версия. Используйте команду:

Bash:
dpkg-query -W -f='${Package} ${Version}\n' chromium

Убедитесь, что версия соответствует или превышает версию, указанную в Debian Security Tracker для вашего релиза. Также можно проверить статус пакета через apt-cache policy chromium, чтобы убедиться, что установлена последняя доступная версия из репозитория безопасности.

Вывод​


Уязвимость CVE-2026-91738 представляет серьёзный риск для пользователей Debian, использующих браузер Chromium. Выход из песочницы позволяет атакующему выполнить произвольный код с правами пользователя.

В большинстве релизов Debian (bookworm, trixie, sid) исправление уже доступно и должно быть установлено как можно скорее. Для пользователей forky рекомендуется следить за обновлениями или временно использовать альтернативные браузеры.

Регулярная проверка версий пакетов и обновление системы являются ключевыми мерами защиты.

Официальные источники​


  1. NVD — CVE-2026-91738
  2. Debian Security Tracker — CVE-2026-91738
  3. FIRST EPSS — CVE-2026-91738

История обновлений статьи​


  • 18.09.2026 — Опубликована первая версия материала.
 
Назад
Верх Низ