CVE: CVE-2026-91749
Продукт: Debian
Дата публикации: 16.09.2026
Критичность: CRITICAL
CVSS: 9.6 (3.1)
EPSS: 0,33%; процентиль 26,56%
CISA KEV: нет подтверждения в каталоге CISA KEV
Краткое описание
В компоненте Workers браузера Chromium обнаружена критическая уязвимость Use After Free. Атакующий может использовать специально сформированную HTML-страницу для выполнения произвольного кода вне песочницы.
Для Debian-релизов bookworm, trixie и sid исправления уже доступны в репозиториях безопасности, тогда как для forky статус остаётся открытым. Материал описывает механику риска, затронутые версии пакетов и безопасные команды для проверки состояния системы.
Основные характеристики
Риск связан с нарушением управления памятью (Use After Free) в подсистеме Workers браузера Chromium. Успешная эксплуатация позволяет злоумышленнику выйти из изолированной среды и выполнить произвольный код на хосте.
- Тип ошибки: CWE-416 (Use After Free). Ошибка возникает при обращении к памяти после её освобождения, что может привести к повреждению данных или выполнению кода.
- Оценка CVSS: 9.6 (CRITICAL). Вектор:
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:H. Высокий балл обусловлен сетевым вектором, низким порогом сложности и полным нарушением конфиденциальности, целостности и доступности.
- Условия атаки: Дистанционный атакующий не требует прав доступа, но жертва должна взаимодействовать с вредоносным контентом (UI:R).
- Эксплуатация: В каталоге CISA KEV подтверждений активной эксплуатации в дикой природе на данный момент нет.
- EPSS: 0,33% (процентиль 26,56%). Вероятность эксплуатации в ближайшие 30 дней оценивается как низкая, однако это не отменяет критичности самой уязвимости.
Какие продукты и версии затронуты
Уязвимость затрагивает пакет
chromium в дистрибутиве Debian. Статус исправления различается в зависимости от релиза. Ниже приведены данные из Debian Security Tracker.- bookworm: Статус
resolved. В репозиторииbookwormустановлена версия150.0.7871.100-1~deb12u1, вbookworm-securityдоступна исправленная версия153.0.8010.47-2~deb12u1.
- trixie: Статус
resolved. В репозиторииtrixieустановлена версия150.0.7871.181-1~deb13u1, вtrixie-securityдоступна версия153.0.8010.47-2~deb13u1.
- sid: Статус
resolved. В репозиторииsidдоступна версия153.0.8010.47-2.
- forky: Статус
open. В репозиторииforkyустановлена версия150.0.7871.181-1. Исправленная версия пока не указана, обновление ожидается.
Причина уязвимости
Причина уязвимости классифицирована как CWE-416 (Use After Free). В компоненте Workers браузера Chromium происходит обращение к памяти, которая ранее была освобождена.
Такие ошибки обычно возникают, когда объект продолжает использоваться после завершения его жизненного цикла. В контексте браузерных песочниц это особенно опасно, так как позволяет атакующему манипулировать состоянием памяти и потенциально перехватить управление потоком выполнения. Точные детали реализации бага (конкретные функции или условия гонки) в открытых источниках не раскрыты, но классификация как Critical подтверждает высокий потенциал для выхода из песочницы.
Как работает атака
Атака реализуется через специально сформированную HTML-страницу. Жертва должна открыть эту страницу в уязвимом браузере.
Вредоносный код взаимодействует с компонентом Workers, провоцируя сценарий Use After Free. Это позволяет атакующему повлиять на память процесса браузера. Ключевой момент механики — возможность выполнения произвольного кода вне песочницы (outside the sandbox).
Выход из песочницы означает, что атакующий получает доступ к ресурсам операционной системы с правами, которыми запущен процесс браузера. Это может привести к краже данных, установке вредоносного ПО или полному захвату системы. Сетевой вектор (AV:N) и отсутствие необходимости в правах (PR:N) делают атаку массовой и скрытной.
Условия успешной эксплуатации
Для успешной эксплуатации уязвимости должны быть соблюдены следующие условия:
- Уязвимая версия браузера: Система должна использовать версию Chromium, не содержащую исправления (см. раздел «Какие продукты и версии затронуты»). Для forky это актуально, для остальных релизов — только если обновление не было установлено.
- Взаимодействие пользователя: Атакующий не может атаковать систему удалённо без участия жертвы. Пользователь должен открыть специально сформированную HTML-страницу. Это может быть сделано через фишинговую ссылку, вредоносную рекламу или подмену контента на доверенном сайте.
- Отсутствие дополнительных ограничений: Если браузер запущен в режиме с усиленной изоляцией (например, в контейнере с ограниченным доступом к файловой системе), последствия атаки могут быть смягчены, но сам факт выхода из песочницы браузера сохраняется.
Возможный сценарий атаки
Типичный сценарий атаки начинается с рассылки фишинговых писем или размещения вредоносных ссылок в социальных сетях. Жертва переходит по ссылке и открывает страницу в браузере Chromium.
Страница содержит JavaScript-код, который инициирует создание Worker-объектов и манипулирует их жизненным циклом. В момент освобождения памяти происходит обращение к ней, что приводит к повреждению структуры данных. Атакующий использует это для записи собственного кода в память и его выполнения.
После выхода из песочницы атакующий может установить бэкенд-двер, украсть cookies, токены сессии или данные из локального хранилища браузера. В корпоративной среде это может стать точкой входа для латерального перемещения по сети.
Есть ли публичный эксплойт
На момент публикации статьи в каталоге CISA KEV нет подтверждений активной эксплуатации CVE-2026-91749 в дикой природе.
Официальные источники (NVD, Chromium Issue Tracker) содержат техническое описание уязвимости и ссылку на исправление, но не публикуют готовый PoC или эксплойт-код. Отсутствие публичного эксплойта не означает, что атака невозможна: для опытных атакующих разработка эксплойта для Use After Free в браузере является стандартной задачей. Рекомендуется считать уязвимость эксплуатируемой и не полагаться на отсутствие публичного кода.
Признаки эксплуатации
Специфичные индикаторы компрометации (IOC) для этой уязвимости в открытых источниках не опубликованы. Ниже приведены общие, неспецифичные точки контроля, которые стоит проверить при подозрении на атаку:
- Аномальная активность браузера: Внезапное увеличение CPU или памяти процессом
chromiumбез видимой нагрузки со стороны пользователя.
- Неожиданные сетевые соединения: Выходящие соединения от процесса браузера на нестандартные порты или IP-адреса, не связанные с посещаемыми сайтами.
- Изменения в файловой системе: Создание новых файлов в профилях пользователя или в каталогах
/tmpс именами, похожими на временные файлы браузера, но с подозрительным содержимым.
- Журналы аудита: Записи в
auditdилиsyslogо попытках доступа к чувствительным файлам (например,~/.ssh,~/.config) со стороны процесса браузера.
Как обнаружить атаку
Для обнаружения атаки рекомендуется использовать комбинацию мониторинга и анализа логов.
- Мониторинг процессов: Настройте алерты на аномальное поведение процесса
chromium(например, создание дочерних процессов, которые не являются частью нормального жизненного цикла браузера).
- Анализ сетевых логов: Проверяйте логи
iptables/nftablesили прокси-сервера на исходящие соединения от IP-адресов рабочих станций, которые не соответствуют ожидаемым паттернам.
- Аудит файлов: Используйте инструменты типа
aideилиtripwireдля отслеживания изменений в критических каталогах профиля пользователя.
Поскольку атака требует взаимодействия пользователя, важно также анализировать логи веб-прокси на предмет доступа к подозрительным доменам, которые могут содержать вредоносные HTML-страницы.
Как проверить свою версию
Для проверки текущей версии пакета
chromium и статуса обновлений используйте следующие команды.
Bash:
# Проверка версии Debian
cat /etc/debian_version
cat /etc/os-release
# Проверка версии установленного пакета
dpkg-query -W -f='${Package} ${Version}\n' chromium
# Проверка доступных версий в репозиториях
apt-cache policy chromium
Сравните установленную версию с версиями, указанными в разделе «Какие продукты и версии затронуты». Если установленная версия ниже исправленной, система уязвима.
Исправление
Единственный надёжный способ устранения уязвимости — обновление пакета
chromium до исправленной версии.Для релизов, где исправление уже доступно (bookworm, trixie, sid), выполните:
Bash:
sudo apt update
sudo apt upgrade chromium
Для релиза forky, где статус
open, исправление пока не доступно. В этом случае необходимо:- Отслеживать обновления в Debian Security Tracker.
- Рассмотреть временные меры защиты (см. ниже).
- При возможности — использовать альтернативный браузер, не содержащий уязвимости, до выхода патча.
После обновления убедитесь, что версия пакета соответствует исправленной (см. раздел «Проверка исправления»).
Временные меры защиты
Пока исправление не установлено (особенно для forky), можно применить следующие временные меры:
- Ограничение доступа к браузеру: Запретите запуск
chromiumдля пользователей, которые не нуждаются в нём. Используйтеpam_accessили политики AppArmor/SELinux.
- Использование альтернативного браузера: Переключите пользователей на браузер, не содержащий уязвимости (например, Firefox, если он не затронут).
- Фильтрация веб-трафика: Настройте прокси-сервер для блокировки доступа к подозрительным доменам и URL, которые могут содержать вредоносные HTML-страницы.
- Отключение JavaScript: В крайнем случае, отключите JavaScript в браузере для пользователей, которые не нуждаются в интерактивном контенте. Это снизит риск, но ухудшит функциональность.
Эти меры не устраняют уязвимость, но снижают вероятность успешной атаки.
Как проверить устранение уязвимости
После обновления пакета
chromium выполните следующие шаги для проверки:- Проверка версии:
Bash:dpkg-query -W -f='${Package} ${Version}\n' chromium
Убедитесь, что версия соответствует исправленной (например,153.0.8010.47-2~deb12u1для bookworm).
- Проверка целостности:
Bash:sudo apt install --reinstall chromium
Это гарантирует, что файлы пакета не повреждены.
- Функциональная проверка:
Запустите браузер и убедитесь, что он работает корректно. Проверьте, что Worker-объекты создаются и завершаются без ошибок (можно использовать DevTools).
- Мониторинг:
В течение нескольких дней после обновления наблюдайте за аномальной активностью браузера. Если проблемы не обнаружены, уязвимость считается устранённой.
Вывод
CVE-2026-91749 представляет собой критический риск для систем Debian, использующих Chromium. Уязвимость позволяет удалённому атакующему выполнить произвольный код вне песочницы через вредоносную HTML-страницу.
Для большинства релизов Debian исправления уже доступны и должны быть установлены немедленно. Для forky обновление ожидается, поэтому необходимо применить временные меры защиты.
Не откладывайте обновление: даже при низкой вероятности эксплуатации (EPSS 0,33%) последствия атаки могут быть катастрофическими. Регулярно проверяйте статус уязвимости в Debian Security Tracker и обновляйте систему при выходе новых патчей.
Официальные источники
История обновлений статьи
- 16.09.2026 — Опубликована первая версия материала.
- 17.09.2026 — Уточнены сведения об уязвимых версиях, оценке риска или исправлении.
- 18.09.2026 — Уточнены сведения об уязвимых версиях, оценке риска или исправлении.
Последнее редактирование:
