CVE: CVE-2026-91738
Продукт: Debian
Дата публикации: 16.09.2026
Критичность: CRITICAL
CVSS: 9.6 (3.1)
EPSS: 0,25%; процентиль 15,98%
CISA KEV: нет подтверждения в каталоге CISA KEV
Краткое описание
В компоненте ANGLE браузера Chromium, поставляемого в дистрибутивах Debian, обнаружена ошибка некорректной валидации входных данных. Уязвимость позволяет удалённому злоумышленнику выполнить произвольный код вне песочницы браузера через специально сформированную HTML-страницу. В статье разобраны затронутые версии пакетов, статус исправлений в репозиториях Debian и методы проверки актуальности установленных обновлений.
Основные характеристики
Риск связан с нарушением изоляции процесса браузера: успешная эксплуатация позволяет злоумышленнику выйти из песочницы и выполнить код с привилегиями пользователя, открывшего вредоносную страницу. Ошибка классифицирована как некорректная валидация входных данных (CWE-20) в графическом стеке ANGLE.
- Тип ошибки: CWE-20 (Improper Input Validation) в компоненте ANGLE.
- CVSS 3.1: 9.6 (CRITICAL), вектор
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:H. Высокий балл обусловлен сетевым вектором атаки и полным компрометированием конфиденциальности, целостности и доступности.
- Условия атаки: Требуется взаимодействие пользователя (UI:R) — открытие вредоносной страницы. Прерогативы атакующего не требуются (PR:N).
- Эксплуатация: В каталоге CISA KEV подтверждений активной эксплуатации в дикой природе нет.
- EPSS: 0,25% (процентиль 16,0%). Вероятность эксплуатации в ближайшие 30 дней оценивается как низкая.
Какие продукты и версии затронуты
Уязвимость затрагивает пакет
chromium в дистрибутивах Debian. Согласно данным Debian Security Tracker, статус исправлений различается в зависимости от релиза.- Debian 12 (bookworm): Статус
resolved. Исправление доступно в репозиторииbookworm-securityв версии153.0.8010.47-2~deb12u1.
- Debian 13 (trixie): Статус
resolved. Исправление доступно в репозиторииtrixie-securityв версии153.0.8010.47-2~deb13u1.
- Debian Sid (unstable): Статус
resolved. Исправление доступно в версии153.0.8010.47-2.
- Debian forky: Статус
open. Исправление пока не выпущено, текущая версия в репозитории150.0.7871.181-1уязвима.
Причина уязвимости
Причина уязвимости кроется в компоненте ANGLE (Almost Native Graphics Layer Engine), который используется в Chromium для рендеринга графики. Ошибка классифицирована как некорректная валидация входных данных (CWE-20).
При обработке специально сформированных данных из HTML-страницы компонент некорректно проверяет входные параметры. Это позволяет нарушить ожидаемые ограничения памяти или логики выполнения, что в конечном итоге приводит к выполнению произвольного кода. Критическим фактором является возможность выхода из песочницы браузера (sandbox escape), что переводит атаку из изолированного процесса в контекст пользовательского окружения.
Как работает атака
Атака реализуется через механизм «человеческого» взаимодействия: жертва должна открыть вредоносную веб-страницу. Злоумышленник не требует предварительного доступа к системе или учётных данных.
Вредоносная HTML-страница содержит данные, которые при обработке графическим стеком ANGLE вызывают срабатывание ошибки валидации. Это приводит к нарушению изоляции процесса браузера. В результате атакующий получает возможность выполнить произвольный код вне песочницы, что позволяет обойти механизмы защиты Chromium и получить доступ к ресурсам системы с правами пользователя, запустившего браузер.
Условия успешной эксплуатации
Для успешной эксплуатации уязвимости необходимо соблюдение следующих условий:
- Взаимодействие пользователя: Жертва должна открыть специально сформированную HTML-страницу. Без этого действия атака не сработает.
- Уязвимая версия: В системе должна быть установлена версия пакета
chromium, не содержащая исправления (версии ниже153.0.8010.47в соответствующих репозиториях Debian).
- Отсутствие дополнительных привилегий: Атакующему не нужны учётные данные или предварительный доступ к системе (PR:N).
Возможный сценарий атаки
Типичный сценарий атаки начинается с рассылки фишинговых писем или размещения вредоносных ссылок на популярных ресурсах. Цель — заставить пользователя открыть страницу, содержащую триггер уязвимости.
После открытия страницы браузер загружает вредоносные данные в компонент ANGLE. Ошибка валидации приводит к выходу из песочницы.
Злоумышленник получает возможность выполнить произвольный код, что может привести к установке вредоносного ПО, краже данных или перехвату управления сессией. Поскольку атака требует взаимодействия, она эффективна в условиях целевых атак на конкретных пользователей.
Есть ли публичный эксплойт
На момент публикации данных в каталоге CISA KEV подтверждений активной эксплуатации уязвимости в реальных атаках нет. Публичные эксплойты или PoC-коды в открытых источниках не зафиксированы.
Отсутствие сведений о публичном эксплойте не означает, что атака невозможна. Техническое описание уязвимости позволяет разработать эксплойт, но для этого требуется глубокий анализ кода ANGLE. В настоящее время риск эксплуатации оценивается как низкий (EPSS 0,25%).
Признаки эксплуатации
Специфичные индикаторы компрометации (IOC) для этой уязвимости в открытых источниках не опубликованы. Для обнаружения атаки следует использовать общие, неспецифичные методы контроля:
- Аномальная активность браузера: Внезапное увеличение потребления CPU или памяти процессом
chromiumбез видимой причины.
- Создание новых процессов: Появление дочерних процессов от браузера, которые не являются стандартными компонентами Chromium (например, интерпретаторы скриптов или сетевые утилиты).
- Сетевые соединения: Необычные исходящие соединения из процесса браузера на нестандартные порты или IP-адреса.
Как обнаружить атаку
Для обнаружения атаки рекомендуется настроить мониторинг процессов и сетевой активности. Специфичных сигнатур для этой уязвимости нет, поэтому акцент делается на поведенческих аномалиях.
- Мониторинг процессов: Отслеживайте создание дочерних процессов от
chromium, которые не соответствуют стандартной архитектуре браузера.
- Сетевой анализ: Контролируйте исходящие соединения из процессов браузера, особенно на нестандартные порты.
- Журналы аудита: Проверяйте логи аудита на предмет аномальных действий, таких как создание файлов в системных каталогах или изменение конфигурационных файлов.
Как проверить свою версию
Для проверки версии установленного пакета
chromium в Debian используйте следующие команды. Замените <имя-пакета> на chromium.
Bash:
# Проверка версии Debian
cat /etc/debian_version
# Проверка версии пакета chromium
dpkg-query -W -f='${Package} ${Version}\n' chromium
# Проверка доступных версий в репозиториях
apt-cache policy chromium
Сравните установленную версию с версиями, указанными в разделе «Какие продукты и версии затронуты». Если версия ниже исправленной, система уязвима.
Исправление
Единственным надёжным способом устранения уязвимости является обновление пакета
chromium до версии, содержащей исправление. В Debian исправления выпускаются через репозитории безопасности.- Debian 12 (bookworm): Обновите пакет до версии
153.0.8010.47-2~deb12u1из репозиторияbookworm-security.
- Debian 13 (trixie): Обновите пакет до версии
153.0.8010.47-2~deb13u1из репозиторияtrixie-security.
- Debian Sid: Обновите пакет до версии
153.0.8010.47-2.
- Debian forky: Исправление пока не выпущено. Рекомендуется следить за обновлениями в Debian Security Tracker или временно использовать альтернативный браузер.
Для обновления выполните:
Bash:
apt update
apt upgrade chromium
Временные меры защиты
Пока исправление не установлено (особенно в релизе forky), можно применить временные меры для снижения риска:
- Ограничение доступа к веб-страницам: Предупреждайте пользователей об опасности открытия ссылок из недоверенных источников.
- Использование альтернативного браузера: Временно переключитесь на браузер, не содержащий уязвимый компонент ANGLE или использующий другую версию.
- Отключение JavaScript: В критических сценариях можно отключить JavaScript, но это значительно ограничит функциональность сайтов.
- Песочница: Убедитесь, что браузер работает в режиме с усиленной изоляцией, если это поддерживается конфигурацией.
Как проверить устранение уязвимости
После обновления пакета проверьте, что установлена исправленная версия. Используйте команду:
Bash:
dpkg-query -W -f='${Package} ${Version}\n' chromium
Убедитесь, что версия соответствует или превышает версию, указанную в Debian Security Tracker для вашего релиза. Также можно проверить статус пакета через
apt-cache policy chromium, чтобы убедиться, что установлена последняя доступная версия из репозитория безопасности.Вывод
Уязвимость CVE-2026-91738 представляет серьёзный риск для пользователей Debian, использующих браузер Chromium. Выход из песочницы позволяет атакующему выполнить произвольный код с правами пользователя.
В большинстве релизов Debian (bookworm, trixie, sid) исправление уже доступно и должно быть установлено как можно скорее. Для пользователей forky рекомендуется следить за обновлениями или временно использовать альтернативные браузеры.
Регулярная проверка версий пакетов и обновление системы являются ключевыми мерами защиты.
Официальные источники
История обновлений статьи
- 18.09.2026 — Опубликована первая версия материала.
