CVE-2026-91749 в Debian: критический Use After Free в Chromium и порядок обновления

CVE: CVE-2026-91749
Продукт: Debian
Дата публикации: 16.09.2026
Критичность: CRITICAL
CVSS: 9.6 (3.1)
EPSS: 0,33%; процентиль 26,56%
CISA KEV: нет подтверждения в каталоге CISA KEV

Краткое описание​


В компоненте Workers браузера Chromium обнаружена критическая уязвимость Use After Free. Атакующий может использовать специально сформированную HTML-страницу для выполнения произвольного кода вне песочницы.

Для Debian-релизов bookworm, trixie и sid исправления уже доступны в репозиториях безопасности, тогда как для forky статус остаётся открытым. Материал описывает механику риска, затронутые версии пакетов и безопасные команды для проверки состояния системы.

Основные характеристики​


Риск связан с нарушением управления памятью (Use After Free) в подсистеме Workers браузера Chromium. Успешная эксплуатация позволяет злоумышленнику выйти из изолированной среды и выполнить произвольный код на хосте.

  • Тип ошибки: CWE-416 (Use After Free). Ошибка возникает при обращении к памяти после её освобождения, что может привести к повреждению данных или выполнению кода.
  • Оценка CVSS: 9.6 (CRITICAL). Вектор: CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:H. Высокий балл обусловлен сетевым вектором, низким порогом сложности и полным нарушением конфиденциальности, целостности и доступности.
  • Условия атаки: Дистанционный атакующий не требует прав доступа, но жертва должна взаимодействовать с вредоносным контентом (UI:R).
  • Эксплуатация: В каталоге CISA KEV подтверждений активной эксплуатации в дикой природе на данный момент нет.
  • EPSS: 0,33% (процентиль 26,56%). Вероятность эксплуатации в ближайшие 30 дней оценивается как низкая, однако это не отменяет критичности самой уязвимости.

Какие продукты и версии затронуты​


Уязвимость затрагивает пакет chromium в дистрибутиве Debian. Статус исправления различается в зависимости от релиза. Ниже приведены данные из Debian Security Tracker.

  • bookworm: Статус resolved. В репозитории bookworm установлена версия 150.0.7871.100-1~deb12u1, в bookworm-security доступна исправленная версия 153.0.8010.47-2~deb12u1.
  • trixie: Статус resolved. В репозитории trixie установлена версия 150.0.7871.181-1~deb13u1, в trixie-security доступна версия 153.0.8010.47-2~deb13u1.
  • sid: Статус resolved. В репозитории sid доступна версия 153.0.8010.47-2.
  • forky: Статус open. В репозитории forky установлена версия 150.0.7871.181-1. Исправленная версия пока не указана, обновление ожидается.

Причина уязвимости​


Причина уязвимости классифицирована как CWE-416 (Use After Free). В компоненте Workers браузера Chromium происходит обращение к памяти, которая ранее была освобождена.

Такие ошибки обычно возникают, когда объект продолжает использоваться после завершения его жизненного цикла. В контексте браузерных песочниц это особенно опасно, так как позволяет атакующему манипулировать состоянием памяти и потенциально перехватить управление потоком выполнения. Точные детали реализации бага (конкретные функции или условия гонки) в открытых источниках не раскрыты, но классификация как Critical подтверждает высокий потенциал для выхода из песочницы.

Как работает атака​


Атака реализуется через специально сформированную HTML-страницу. Жертва должна открыть эту страницу в уязвимом браузере.

Вредоносный код взаимодействует с компонентом Workers, провоцируя сценарий Use After Free. Это позволяет атакующему повлиять на память процесса браузера. Ключевой момент механики — возможность выполнения произвольного кода вне песочницы (outside the sandbox).

Выход из песочницы означает, что атакующий получает доступ к ресурсам операционной системы с правами, которыми запущен процесс браузера. Это может привести к краже данных, установке вредоносного ПО или полному захвату системы. Сетевой вектор (AV:N) и отсутствие необходимости в правах (PR:N) делают атаку массовой и скрытной.

Условия успешной эксплуатации​


Для успешной эксплуатации уязвимости должны быть соблюдены следующие условия:

  • Уязвимая версия браузера: Система должна использовать версию Chromium, не содержащую исправления (см. раздел «Какие продукты и версии затронуты»). Для forky это актуально, для остальных релизов — только если обновление не было установлено.
  • Взаимодействие пользователя: Атакующий не может атаковать систему удалённо без участия жертвы. Пользователь должен открыть специально сформированную HTML-страницу. Это может быть сделано через фишинговую ссылку, вредоносную рекламу или подмену контента на доверенном сайте.
  • Отсутствие дополнительных ограничений: Если браузер запущен в режиме с усиленной изоляцией (например, в контейнере с ограниченным доступом к файловой системе), последствия атаки могут быть смягчены, но сам факт выхода из песочницы браузера сохраняется.

Возможный сценарий атаки​


Типичный сценарий атаки начинается с рассылки фишинговых писем или размещения вредоносных ссылок в социальных сетях. Жертва переходит по ссылке и открывает страницу в браузере Chromium.

Страница содержит JavaScript-код, который инициирует создание Worker-объектов и манипулирует их жизненным циклом. В момент освобождения памяти происходит обращение к ней, что приводит к повреждению структуры данных. Атакующий использует это для записи собственного кода в память и его выполнения.

После выхода из песочницы атакующий может установить бэкенд-двер, украсть cookies, токены сессии или данные из локального хранилища браузера. В корпоративной среде это может стать точкой входа для латерального перемещения по сети.

Есть ли публичный эксплойт​


На момент публикации статьи в каталоге CISA KEV нет подтверждений активной эксплуатации CVE-2026-91749 в дикой природе.

Официальные источники (NVD, Chromium Issue Tracker) содержат техническое описание уязвимости и ссылку на исправление, но не публикуют готовый PoC или эксплойт-код. Отсутствие публичного эксплойта не означает, что атака невозможна: для опытных атакующих разработка эксплойта для Use After Free в браузере является стандартной задачей. Рекомендуется считать уязвимость эксплуатируемой и не полагаться на отсутствие публичного кода.

Признаки эксплуатации​


Специфичные индикаторы компрометации (IOC) для этой уязвимости в открытых источниках не опубликованы. Ниже приведены общие, неспецифичные точки контроля, которые стоит проверить при подозрении на атаку:

  • Аномальная активность браузера: Внезапное увеличение CPU или памяти процессом chromium без видимой нагрузки со стороны пользователя.
  • Неожиданные сетевые соединения: Выходящие соединения от процесса браузера на нестандартные порты или IP-адреса, не связанные с посещаемыми сайтами.
  • Изменения в файловой системе: Создание новых файлов в профилях пользователя или в каталогах /tmp с именами, похожими на временные файлы браузера, но с подозрительным содержимым.
  • Журналы аудита: Записи в auditd или syslog о попытках доступа к чувствительным файлам (например, ~/.ssh, ~/.config) со стороны процесса браузера.

Как обнаружить атаку​


Для обнаружения атаки рекомендуется использовать комбинацию мониторинга и анализа логов.

  • Мониторинг процессов: Настройте алерты на аномальное поведение процесса chromium (например, создание дочерних процессов, которые не являются частью нормального жизненного цикла браузера).
  • Анализ сетевых логов: Проверяйте логи iptables/nftables или прокси-сервера на исходящие соединения от IP-адресов рабочих станций, которые не соответствуют ожидаемым паттернам.
  • Аудит файлов: Используйте инструменты типа aide или tripwire для отслеживания изменений в критических каталогах профиля пользователя.

Поскольку атака требует взаимодействия пользователя, важно также анализировать логи веб-прокси на предмет доступа к подозрительным доменам, которые могут содержать вредоносные HTML-страницы.

Как проверить свою версию​


Для проверки текущей версии пакета chromium и статуса обновлений используйте следующие команды.

Bash:
# Проверка версии Debian
cat /etc/debian_version
cat /etc/os-release

# Проверка версии установленного пакета
dpkg-query -W -f='${Package} ${Version}\n' chromium

# Проверка доступных версий в репозиториях
apt-cache policy chromium

Сравните установленную версию с версиями, указанными в разделе «Какие продукты и версии затронуты». Если установленная версия ниже исправленной, система уязвима.

Исправление​


Единственный надёжный способ устранения уязвимости — обновление пакета chromium до исправленной версии.

Для релизов, где исправление уже доступно (bookworm, trixie, sid), выполните:

Bash:
sudo apt update
sudo apt upgrade chromium

Для релиза forky, где статус open, исправление пока не доступно. В этом случае необходимо:

  • Отслеживать обновления в Debian Security Tracker.
  • Рассмотреть временные меры защиты (см. ниже).
  • При возможности — использовать альтернативный браузер, не содержащий уязвимости, до выхода патча.

После обновления убедитесь, что версия пакета соответствует исправленной (см. раздел «Проверка исправления»).

Временные меры защиты​


Пока исправление не установлено (особенно для forky), можно применить следующие временные меры:

  • Ограничение доступа к браузеру: Запретите запуск chromium для пользователей, которые не нуждаются в нём. Используйте pam_access или политики AppArmor/SELinux.
  • Использование альтернативного браузера: Переключите пользователей на браузер, не содержащий уязвимости (например, Firefox, если он не затронут).
  • Фильтрация веб-трафика: Настройте прокси-сервер для блокировки доступа к подозрительным доменам и URL, которые могут содержать вредоносные HTML-страницы.
  • Отключение JavaScript: В крайнем случае, отключите JavaScript в браузере для пользователей, которые не нуждаются в интерактивном контенте. Это снизит риск, но ухудшит функциональность.

Эти меры не устраняют уязвимость, но снижают вероятность успешной атаки.

Как проверить устранение уязвимости​


После обновления пакета chromium выполните следующие шаги для проверки:

  1. Проверка версии:

    Bash:
    dpkg-query -W -f='${Package} ${Version}\n' chromium

    Убедитесь, что версия соответствует исправленной (например, 153.0.8010.47-2~deb12u1 для bookworm).
  2. Проверка целостности:

    Bash:
    sudo apt install --reinstall chromium

    Это гарантирует, что файлы пакета не повреждены.
  3. Функциональная проверка:
    Запустите браузер и убедитесь, что он работает корректно. Проверьте, что Worker-объекты создаются и завершаются без ошибок (можно использовать DevTools).
  4. Мониторинг:
    В течение нескольких дней после обновления наблюдайте за аномальной активностью браузера. Если проблемы не обнаружены, уязвимость считается устранённой.

Вывод​


CVE-2026-91749 представляет собой критический риск для систем Debian, использующих Chromium. Уязвимость позволяет удалённому атакующему выполнить произвольный код вне песочницы через вредоносную HTML-страницу.

Для большинства релизов Debian исправления уже доступны и должны быть установлены немедленно. Для forky обновление ожидается, поэтому необходимо применить временные меры защиты.

Не откладывайте обновление: даже при низкой вероятности эксплуатации (EPSS 0,33%) последствия атаки могут быть катастрофическими. Регулярно проверяйте статус уязвимости в Debian Security Tracker и обновляйте систему при выходе новых патчей.

Официальные источники​


  1. NVD — CVE-2026-91749
  2. Debian Security Tracker — CVE-2026-91749
  3. FIRST EPSS — CVE-2026-91749

История обновлений статьи​


  • 16.09.2026 — Опубликована первая версия материала.
  • 17.09.2026 — Уточнены сведения об уязвимых версиях, оценке риска или исправлении.
  • 18.09.2026 — Уточнены сведения об уязвимых версиях, оценке риска или исправлении.
 
Последнее редактирование:
Назад
Верх Низ