CVE-2026-91738 в Debian: выход из песочницы Chromium и статус обновлений

CVE: CVE-2026-91738
Продукт: Debian
Дата публикации: 16.09.2026
Критичность: CRITICAL
CVSS: 9.6 (3.1)
EPSS: 0,34%; процентиль 27,43%
CISA KEV: нет подтверждения в каталоге CISA KEV

Краткое описание​


Уязвимость в компоненте ANGLE браузера Chromium позволяет удалённому атакующему выполнить произвольный код вне песочницы через специально сформированную HTML-страницу. В Debian пакет chromium для релизов bookworm, trixie и sid уже содержит исправление, тогда как в forky статус остаётся открытым. Материал описывает механику атаки, условия эксплуатации и команды для проверки актуальности установленных версий.

Основные характеристики​


Риск заключается в нарушении изоляции процесса браузера: атакующий может выйти из песочницы и получить доступ к системным ресурсам. Ошибка классифицирована как некорректная валидация входных данных (CWE-20) в графическом стеке ANGLE.

  • Тип ошибки: CWE-20 (Improper Input Validation) в компоненте ANGLE.
  • CVSS 3.1: 9.6 (CRITICAL), вектор CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:H. Высокая оценка обусловлена сетевым вектором и полным компрометированием конфиденциальности, целостности и доступности при успешном выходе из песочницы.
  • Условия атаки: Требуется взаимодействие пользователя (UI:R) — открытие вредоносной страницы. Права атакующего не требуются (PR:N).
  • Эксплуатация: В каталоге CISA KEV подтверждений активной эксплуатации в дикой природе нет.
  • EPSS: 0,34% (процентиль 27,43%). Вероятность эксплуатации в ближайшие 30 дней оценивается как низкая, но не нулевая.

Какие продукты и версии затронуты​


В Debian уязвимость затрагивает пакет chromium. Статус исправления различается по релизам:

  • bookworm: Статус resolved. Исправленная версия 153.0.8010.47-1. В репозитории bookworm-security доступна версия 153.0.8010.52-1~deb12u1.
  • trixie: Статус resolved. Исправленная версия 153.0.8010.47-2~deb13u1. В репозитории trixie-security доступна версия 153.0.8010.52-1~deb13u1.
  • sid (unstable): Статус resolved. Исправленная версия 153.0.8010.47-1. В репозитории sid доступна версия 153.0.8010.52-1.
  • forky (testing): Статус open. Исправленная версия не указана. В репозитории forky установлена версия 150.0.7871.181-1, которая уязвима.

Причина уязвимости​


Причина уязвимости кроется в недостаточной валидации входных данных в компоненте ANGLE (Almost No Graphic Library). ANGLE выступает в роли транслятора между API рендеринга (такими как WebGL) и нативными графическими API (DirectX, OpenGL, Vulkan).

При обработке специально сформированных данных из HTML-страницы компонент некорректно обрабатывает определённые входные параметры. Это позволяет нарушить границы доверия, установленные песочницей Chromium, и выполнить код в контексте, обладающем расширенными привилегиями по сравнению с изолированным процессом рендеринга.

Как работает атака​


Атака реализуется через создание вредоносной HTML-страницы, которая содержит данные, триггерящие ошибку валидации в ANGLE. Пользователь должен открыть эту страницу в уязвимой версии браузера.

После загрузки страницы вредоносный код взаимодействует с графическим стеком. Из-за отсутствия должных проверок входных данных атакующий может сформировать состояние, при котором выполнение кода происходит вне изолированной песочницы. Это позволяет перехватить управление процессом и выполнить произвольные команды с правами текущего пользователя.

Условия успешной эксплуатации​


Для успешной эксплуатации уязвимости необходимо соблюдение следующих условий:

  • Уязвимая версия: Система должна использовать версию Chromium, не содержащую исправление (менее 153.0.8010.47).
  • Взаимодействие пользователя: Атакующий не может эксплуатировать уязвимость удалённо без действий жертвы. Требуется, чтобы пользователь открыл специально сформированную HTML-страницу.
  • Отсутствие дополнительных прав: Атакующему не нужны учётные данные или предварительный доступ к системе (PR:N).
  • Сетевая доступность: Атакующий должен иметь возможность доставить вредоносную страницу пользователю (например, через фишинг или компрометированный сайт).

Возможный сценарий атаки​


Атакующий создаёт веб-страницу, содержащую JavaScript-код, который инициирует рендеринг через ANGLE с некорректными параметрами. Жертва переходит по ссылке на эту страницу.

Браузер загружает страницу, и процесс рендеринга обращается к ANGLE. Из-за ошибки валидации входных данных происходит нарушение изоляции.

Атакующий получает возможность выполнить произвольный код вне песочницы. В результате атакующий может установить вредоносное ПО, украсть данные или перехватить управление сессией пользователя.

Есть ли публичный эксплойт​


Публичный эксплойт в виде готового PoC или подтверждённой эксплуатации в реальных атаках в доступных официальных источниках не указан. Ссылка на баг-трекер Chromium помечена тегом "Permissions Required", что означает, что детали технического описания могут быть недоступны для широкой публики. Отсутствие сведений о публичном эксплойте не гарантирует, что он не существует, но подтверждённых данных о его распространении нет.

Признаки эксплуатации​


Специфичные индикаторы компрометации (IOC) для данной уязвимости в предоставленных источниках не раскрыты. Для мониторинга следует использовать общие, неспецифичные признаки атаки на браузер:

  • Необычная активность процессов Chromium (высокое использование CPU, создание новых процессов с аномальными аргументами).
  • Попытки доступа к файлам вне профиля браузера или к системным ресурсам со стороны процессов рендеринга.
  • Сетевые соединения из процессов браузера с неизвестными IP-адресами или доменами, не характерными для нормального трафика.

Как обнаружить атаку​


Для обнаружения атаки рекомендуется использовать следующие методы:

  • Мониторинг процессов: Отслеживание аномального поведения процессов chromium или chrome, особенно попыток выхода из песочницы (sandbox escape).
  • Анализ логов: Проверка логов системы и браузера на наличие ошибок, связанных с ANGLE или графическим рендерингом, которые могут указывать на эксплуатацию.
  • Сетевой мониторинг: Контроль исходящего трафика от браузерных процессов на предмет подозрительных соединений.

Специфичные сигнатуры для данной CVE в предоставленных данных отсутствуют, поэтому детекция основывается на общих принцизах защиты браузера.

Как проверить свою версию​


Для проверки версии установленного пакета chromium в Debian используйте следующие команды. Замените <имя-пакета> на chromium:

Bash:
cat /etc/debian_version
cat /etc/os-release
apt-cache policy chromium
dpkg-query -W -f='${Package} ${Version}\n' chromium

Сравните полученную версию с исправленными версиями, указанными в разделе «Какие продукты и версии затронуты». Если версия ниже 153.0.8010.47, система уязвима.

Исправление​


Единственным надёжным способом устранения уязвимости является обновление пакета chromium до исправленной версии.

  • bookworm: Обновите пакет до версии 153.0.8010.52-1~deb12u1 из репозитория bookworm-security.
  • trixie: Обновите пакет до версии 153.0.8010.52-1~deb13u1 из репозитория trixie-security.
  • sid: Обновите пакет до версии 153.0.8010.52-1 из репозитория sid.
  • forky: На данный момент исправление не опубликовано. Рекомендуется следить за обновлениями в Debian Security Tracker или временно использовать стабильные релизы.

Команда для обновления:

Bash:
sudo apt update
sudo apt upgrade chromium

Временные меры защиты​


Пока обновление не установлено, можно применить следующие временные меры:

  • Ограничение доступа: Запретить пользователям открывать веб-страницы из недоверенных источников.
  • Использование альтернативных браузеров: Если возможно, временно использовать браузер, не содержащий уязвимый компонент ANGLE или использующий другую графическую подсистему.
  • Усиление песочницы: Убедиться, что песочница Chromium настроена максимально строго (например, использование --no-sandbox не рекомендуется, так как он отключает защиту).

Эти меры снижают, но не устраняют риск полностью.

Как проверить устранение уязвимости​


После обновления пакета проверьте, что установлена исправленная версия:

Bash:
dpkg-query -W -f='${Package} ${Version}\n' chromium

Убедитесь, что версия соответствует или превышает 153.0.8010.47. Также можно проверить статус в Debian Security Tracker, чтобы убедиться, что для вашего релиза статус изменился на resolved.

Вывод​


CVE-2026-91738 представляет собой критическую уязвимость в графическом стеке Chromium, позволяющую выйти из песочницы. Для пользователей Debian критически важно обновить пакет chromium в стабильных и тестовых релизах, где исправление уже доступно. Для релиза forky, где статус остаётся открытым, рекомендуется применять дополнительные меры предосторожности и следить за выходом патча.

Официальные источники​


  1. NVD — CVE-2026-91738
  2. Debian Security Tracker — CVE-2026-91738
  3. FIRST EPSS — CVE-2026-91738

История обновлений статьи​


  • 18.09.2026 — Опубликована первая версия материала.
  • 19.09.2026 — Уточнены сведения об уязвимых версиях, оценке риска или исправлении.
  • 20.09.2026 — Уточнены сведения об уязвимых версиях, оценке риска или исправлении.
 
Последнее редактирование:
Назад
Верх Низ