CVE: CVE-2026-91749
Продукт: Debian
Дата публикации: 16.09.2026
Критичность: CRITICAL
CVSS: 9.6 (3.1)
EPSS: 0,33%; процентиль 26,56%
CISA KEV: нет подтверждения в каталоге CISA KEV
Краткое описание
В браузере Chromium, распространяемом в дистрибутивах Debian, обнаружена критическая уязвимость типа Use After Free в компоненте Workers. Ошибка позволяет удалённому злоумышленнику выполнить произвольный код вне песочницы браузера через специально сформированную HTML-страницу. В данной статье разобраны технические детали атаки, статус исправлений для различных релизов Debian (bookworm, trixie, sid) и практические рекомендации по защите систем.
Основные характеристики
Уязвимость представляет собой критический риск для систем, использующих браузер Chromium из репозиториев Debian. Ошибка позволяет нарушителю выйти из изолированного окружения браузера и получить контроль над хост-системой.
- Тип ошибки: Use After Free (CWE-416) в компоненте Workers.
- CVSS 3.1: 9.6 (CRITICAL). Вектор:
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:H.
- Условия атаки: Удалённый доступ, низкая сложность, отсутствие прав, требуется взаимодействие пользователя (открытие вредоносной страницы).
- Статус эксплуатации: В каталоге CISA KEV не подтверждена. EPSS составляет 0,33% (процентиль 26,56%).
- Влияние: Полная компрометация конфиденциальности, целостности и доступности данных.
Какие продукты и версии затронуты
Затронут пакет
chromium в дистрибутивах Debian. Статус исправлений варьируется в зависимости от релиза.- Debian 12 (bookworm): Статус
open. Версии в репозиториях:150.0.7871.100-1~deb12u1(основной),152.0.7977.82-1~deb12u1(security). Исправленная версия не назначена.
- Debian 13 (trixie): Статус
open. Версии в репозиториях:150.0.7871.181-1~deb13u1(основной),152.0.7977.82-1~deb13u1(security). Исправленная версия не назначена.
- Debian Unstable (sid): Статус
resolved. Исправленная версия:153.0.8010.47-1. Текущая версия в репозитории:153.0.8010.47-2.
- Debian Testing (forky): Статус
open. Версия в репозитории:150.0.7871.181-1. Исправленная версия не назначена.
Причина уязвимости
Причина уязвимости кроется в нарушении правил управления памятью в компоненте Workers браузера Chromium. Конкретно, речь идёт об ошибке типа Use After Free (CWE-416).
В данном сценарии объект в памяти освобождается, но ссылка на него сохраняется. Когда код пытается обратиться к этому объекту, он взаимодействует с уже освобождённой областью памяти. Это приводит к непредсказуемому поведению программы, которое злоумышленник может использовать для записи произвольных данных или изменения потока выполнения.
Как работает атака
Атака реализуется через создание специально сформированной HTML-страницы. Когда пользователь открывает эту страницу в уязвимом браузере, вредоносный код инициирует сценарий, приводящий к Use After Free в компоненте Workers.
Ключевой особенностью атаки является возможность выхода из песочницы браузера (sandbox escape). Это означает, что злоумышленник может выполнить произвольный код в контексте операционной системы, а не только в изолированном окружении браузера. Для успешной атаки не требуются права администратора, но необходимо, чтобы пользователь открыл вредоносную ссылку.
Условия успешной эксплуатации
Для успешной эксплуатации уязвимости необходимо соблюдение следующих условий:
- Уязвимая версия: Система должна использовать версию Chromium, не содержащую исправления (версии до 153.0.8010.47).
- Взаимодействие пользователя: Злоумышленник должен убедить пользователя открыть специально сформированную HTML-страницу. Это может быть сделано через фишинговую ссылку, вредоносную рекламу или компрометированный сайт.
- Отсутствие защиты: Если пользователь использует браузер с включёнными дополнительными механизмами защиты (например, строгие настройки приватности или блокировщики скриптов), это может усложнить атаку, но не гарантировать защиту от данной конкретной ошибки.
Возможный сценарий атаки
Типичный сценарий атаки начинается с того, что злоумышленник размещает вредоносную HTML-страницу на контролируемом им сервере или внедряет её в популярный сайт. Пользователь переходит по ссылке и открывает страницу в браузере Chromium.
В момент загрузки страницы вредоносный JavaScript-код активирует уязвимость в компоненте Workers. Ошибка Use After Free позволяет атакующему перехватить управление и выполнить код, который обходит песочницу браузера. В результате злоумышленник получает возможность устанавливать вредоносное ПО, красть данные или использовать систему для дальнейших атак.
Есть ли публичный эксплойт
На момент публикации статьи в каталоге CISA KEV (Known Exploited Vulnerabilities) CVE-2026-91749 не числится. Это означает, что нет подтверждённых данных о массовом использовании уязвимости в реальных атаках.
Однако отсутствие записи в KEV не гарантирует, что эксплойт не существует. Учитывая критический уровень опасности и простоту атаки (через HTML-страницу), вероятность разработки PoC (Proof of Concept) или полноценного эксплойта высока. Рекомендуется относиться к данной уязвимости как к активно эксплуатируемой, даже если официальных подтверждений пока нет.
Признаки эксплуатации
Специфических индикаторов компрометации (IOC) для данной уязвимости в открытых источниках не опубликовано. Общие признаки, которые могут указывать на успешную атаку, включают:
- Необычная активность браузера: Высокая загрузка CPU или памяти, зависания или неожиданные закрытия вкладок.
- Сетевая активность: Подозрительные исходящие соединения из процесса браузера на неизвестные IP-адреса или порты.
- Создание файлов: Появление новых исполняемых файлов в каталогах пользователя, которые не были созданы вручную.
Данные признаки неспецифичны и могут быть вызваны другими причинами, поэтому требуют дополнительной проверки.
Как обнаружить атаку
Для обнаружения атаки рекомендуется использовать следующие методы:
- Мониторинг процессов: Отслеживание аномального поведения процесса
chromium(например, создание дочерних процессов, которые не являются частью нормального функционирования браузера).
- Анализ сетевых журналов: Поиск исходящих соединений, инициированных браузером, на нестандартные порты или в географические локации, не соответствующие профилю пользователя.
- Системные логи: Проверка журналов аудита (auditd) на предмет подозрительных операций с файлами, выполняемых от имени пользователя, использующего браузер.
Также важно регулярно обновлять браузер и использовать инструменты мониторинга безопасности, способные детектировать аномалии в поведении приложений.
Как проверить свою версию
Для проверки установленной версии Chromium в Debian используйте следующие команды:
Bash:
# Проверка версии пакета chromium
dpkg-query -W -f='${Package} ${Version}\n' chromium
# Проверка доступных версий в репозиториях
apt-cache policy chromium
Если установленная версия ниже
153.0.8010.47, система уязвима. Для систем, где пакет называется иначе (например, в некоторых сборках), замените chromium на соответствующее имя пакета.Исправление
Единственным надёжным способом устранения уязвимости является обновление пакета Chromium до исправленной версии.
- Debian Unstable (sid): Пакет уже обновлён до версии
153.0.8010.47-2. Убедитесь, что система синхронизирована с репозиторием.
- Debian 12 (bookworm) и Debian 13 (trixie): Официальные исправления в репозиториях security пока не опубликованы. Рекомендуется следить за обновлениями в Debian Security Tracker и устанавливать патч сразу после его выхода.
До выхода официального обновления для стабильных релизов рассмотрите временные меры защиты, описанные ниже.
Временные меры защиты
Пока официальные исправления для стабильных релизов Debian не доступны, можно применить следующие временные меры:
- Ограничение доступа к браузеру: Запретить использование Chromium для открытия внешних ссылок, если это возможно в рамках корпоративной политики.
- Использование альтернативного браузера: Временно перейти на другой браузер, не содержащий данной уязвимости (например, Firefox или Chrome, если они обновлены).
- Отключение JavaScript: Для пользователей, которым не требуется выполнение JavaScript, можно отключить его в настройках браузера. Это снизит риск, но может нарушить работу многих сайтов.
- Пользовательское обучение: Предупредить пользователей о рисках открытия ссылок из недоверенных источников и не переходить по подозрительным ссылкам.
Как проверить устранение уязвимости
После обновления пакета Chromium до исправленной версии необходимо убедиться, что уязвимость устранена.
- Проверьте версию пакета с помощью команды
dpkg-query -W -f='${Package} ${Version}\n' chromium. Убедитесь, что версия не ниже153.0.8010.47.
- Перезапустите браузер, чтобы изменения вступили в силу.
- Если возможно, протестируйте систему с помощью сканера уязвимостей, который проверяет наличие известных CVE в установленных пакетах.
Если версия соответствует исправленной, система защищена от данной конкретной уязвимости.
Вывод
CVE-2026-91749 представляет собой критическую угрозу для пользователей Debian, использующих браузер Chromium. Уязвимость позволяет удалённому злоумышленнику выполнить произвольный код вне песочницы браузера, что может привести к полной компрометации системы.
Для пользователей Debian Unstable (sid) проблема уже решена обновлением до версии 153.0.8010.47. Для пользователей стабильных релизов (bookworm, trixie) рекомендуется следить за обновлениями в Debian Security Tracker и применять временные меры защиты до выхода официального патча. Регулярное обновление программного обеспечения и осторожное обращение с внешними ссылками остаются ключевыми факторами безопасности.
Официальные источники
История обновлений статьи
- 16.09.2026 — Опубликована первая версия материала.
- 17.09.2026 — Уточнены сведения об уязвимых версиях, оценке риска или исправлении.
Последнее редактирование:
