CVE-2026-91749 в Debian: критический Use After Free в Chromium и статус исправлений

CVE: CVE-2026-91749
Продукт: Debian
Дата публикации: 16.09.2026
Критичность: CRITICAL
CVSS: 9.6 (3.1)
EPSS: 0,33%; процентиль 26,56%
CISA KEV: нет подтверждения в каталоге CISA KEV

Краткое описание​


В браузере Chromium, распространяемом в дистрибутивах Debian, обнаружена критическая уязвимость типа Use After Free в компоненте Workers. Ошибка позволяет удалённому злоумышленнику выполнить произвольный код вне песочницы браузера через специально сформированную HTML-страницу. В данной статье разобраны технические детали атаки, статус исправлений для различных релизов Debian (bookworm, trixie, sid) и практические рекомендации по защите систем.

Основные характеристики​


Уязвимость представляет собой критический риск для систем, использующих браузер Chromium из репозиториев Debian. Ошибка позволяет нарушителю выйти из изолированного окружения браузера и получить контроль над хост-системой.

  • Тип ошибки: Use After Free (CWE-416) в компоненте Workers.
  • CVSS 3.1: 9.6 (CRITICAL). Вектор: CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:H.
  • Условия атаки: Удалённый доступ, низкая сложность, отсутствие прав, требуется взаимодействие пользователя (открытие вредоносной страницы).
  • Статус эксплуатации: В каталоге CISA KEV не подтверждена. EPSS составляет 0,33% (процентиль 26,56%).
  • Влияние: Полная компрометация конфиденциальности, целостности и доступности данных.

Какие продукты и версии затронуты​


Затронут пакет chromium в дистрибутивах Debian. Статус исправлений варьируется в зависимости от релиза.

  • Debian 12 (bookworm): Статус open. Версии в репозиториях: 150.0.7871.100-1~deb12u1 (основной), 152.0.7977.82-1~deb12u1 (security). Исправленная версия не назначена.
  • Debian 13 (trixie): Статус open. Версии в репозиториях: 150.0.7871.181-1~deb13u1 (основной), 152.0.7977.82-1~deb13u1 (security). Исправленная версия не назначена.
  • Debian Unstable (sid): Статус resolved. Исправленная версия: 153.0.8010.47-1. Текущая версия в репозитории: 153.0.8010.47-2.
  • Debian Testing (forky): Статус open. Версия в репозитории: 150.0.7871.181-1. Исправленная версия не назначена.

Причина уязвимости​


Причина уязвимости кроется в нарушении правил управления памятью в компоненте Workers браузера Chromium. Конкретно, речь идёт об ошибке типа Use After Free (CWE-416).

В данном сценарии объект в памяти освобождается, но ссылка на него сохраняется. Когда код пытается обратиться к этому объекту, он взаимодействует с уже освобождённой областью памяти. Это приводит к непредсказуемому поведению программы, которое злоумышленник может использовать для записи произвольных данных или изменения потока выполнения.

Как работает атака​


Атака реализуется через создание специально сформированной HTML-страницы. Когда пользователь открывает эту страницу в уязвимом браузере, вредоносный код инициирует сценарий, приводящий к Use After Free в компоненте Workers.

Ключевой особенностью атаки является возможность выхода из песочницы браузера (sandbox escape). Это означает, что злоумышленник может выполнить произвольный код в контексте операционной системы, а не только в изолированном окружении браузера. Для успешной атаки не требуются права администратора, но необходимо, чтобы пользователь открыл вредоносную ссылку.

Условия успешной эксплуатации​


Для успешной эксплуатации уязвимости необходимо соблюдение следующих условий:

  • Уязвимая версия: Система должна использовать версию Chromium, не содержащую исправления (версии до 153.0.8010.47).
  • Взаимодействие пользователя: Злоумышленник должен убедить пользователя открыть специально сформированную HTML-страницу. Это может быть сделано через фишинговую ссылку, вредоносную рекламу или компрометированный сайт.
  • Отсутствие защиты: Если пользователь использует браузер с включёнными дополнительными механизмами защиты (например, строгие настройки приватности или блокировщики скриптов), это может усложнить атаку, но не гарантировать защиту от данной конкретной ошибки.

Возможный сценарий атаки​


Типичный сценарий атаки начинается с того, что злоумышленник размещает вредоносную HTML-страницу на контролируемом им сервере или внедряет её в популярный сайт. Пользователь переходит по ссылке и открывает страницу в браузере Chromium.

В момент загрузки страницы вредоносный JavaScript-код активирует уязвимость в компоненте Workers. Ошибка Use After Free позволяет атакующему перехватить управление и выполнить код, который обходит песочницу браузера. В результате злоумышленник получает возможность устанавливать вредоносное ПО, красть данные или использовать систему для дальнейших атак.

Есть ли публичный эксплойт​


На момент публикации статьи в каталоге CISA KEV (Known Exploited Vulnerabilities) CVE-2026-91749 не числится. Это означает, что нет подтверждённых данных о массовом использовании уязвимости в реальных атаках.

Однако отсутствие записи в KEV не гарантирует, что эксплойт не существует. Учитывая критический уровень опасности и простоту атаки (через HTML-страницу), вероятность разработки PoC (Proof of Concept) или полноценного эксплойта высока. Рекомендуется относиться к данной уязвимости как к активно эксплуатируемой, даже если официальных подтверждений пока нет.

Признаки эксплуатации​


Специфических индикаторов компрометации (IOC) для данной уязвимости в открытых источниках не опубликовано. Общие признаки, которые могут указывать на успешную атаку, включают:

  • Необычная активность браузера: Высокая загрузка CPU или памяти, зависания или неожиданные закрытия вкладок.
  • Сетевая активность: Подозрительные исходящие соединения из процесса браузера на неизвестные IP-адреса или порты.
  • Создание файлов: Появление новых исполняемых файлов в каталогах пользователя, которые не были созданы вручную.

Данные признаки неспецифичны и могут быть вызваны другими причинами, поэтому требуют дополнительной проверки.

Как обнаружить атаку​


Для обнаружения атаки рекомендуется использовать следующие методы:

  • Мониторинг процессов: Отслеживание аномального поведения процесса chromium (например, создание дочерних процессов, которые не являются частью нормального функционирования браузера).
  • Анализ сетевых журналов: Поиск исходящих соединений, инициированных браузером, на нестандартные порты или в географические локации, не соответствующие профилю пользователя.
  • Системные логи: Проверка журналов аудита (auditd) на предмет подозрительных операций с файлами, выполняемых от имени пользователя, использующего браузер.

Также важно регулярно обновлять браузер и использовать инструменты мониторинга безопасности, способные детектировать аномалии в поведении приложений.

Как проверить свою версию​


Для проверки установленной версии Chromium в Debian используйте следующие команды:

Bash:
# Проверка версии пакета chromium
dpkg-query -W -f='${Package} ${Version}\n' chromium

# Проверка доступных версий в репозиториях
apt-cache policy chromium

Если установленная версия ниже 153.0.8010.47, система уязвима. Для систем, где пакет называется иначе (например, в некоторых сборках), замените chromium на соответствующее имя пакета.

Исправление​


Единственным надёжным способом устранения уязвимости является обновление пакета Chromium до исправленной версии.

  • Debian Unstable (sid): Пакет уже обновлён до версии 153.0.8010.47-2. Убедитесь, что система синхронизирована с репозиторием.
  • Debian 12 (bookworm) и Debian 13 (trixie): Официальные исправления в репозиториях security пока не опубликованы. Рекомендуется следить за обновлениями в Debian Security Tracker и устанавливать патч сразу после его выхода.

До выхода официального обновления для стабильных релизов рассмотрите временные меры защиты, описанные ниже.

Временные меры защиты​


Пока официальные исправления для стабильных релизов Debian не доступны, можно применить следующие временные меры:

  • Ограничение доступа к браузеру: Запретить использование Chromium для открытия внешних ссылок, если это возможно в рамках корпоративной политики.
  • Использование альтернативного браузера: Временно перейти на другой браузер, не содержащий данной уязвимости (например, Firefox или Chrome, если они обновлены).
  • Отключение JavaScript: Для пользователей, которым не требуется выполнение JavaScript, можно отключить его в настройках браузера. Это снизит риск, но может нарушить работу многих сайтов.
  • Пользовательское обучение: Предупредить пользователей о рисках открытия ссылок из недоверенных источников и не переходить по подозрительным ссылкам.

Как проверить устранение уязвимости​


После обновления пакета Chromium до исправленной версии необходимо убедиться, что уязвимость устранена.

  1. Проверьте версию пакета с помощью команды dpkg-query -W -f='${Package} ${Version}\n' chromium. Убедитесь, что версия не ниже 153.0.8010.47.
  2. Перезапустите браузер, чтобы изменения вступили в силу.
  3. Если возможно, протестируйте систему с помощью сканера уязвимостей, который проверяет наличие известных CVE в установленных пакетах.

Если версия соответствует исправленной, система защищена от данной конкретной уязвимости.

Вывод​


CVE-2026-91749 представляет собой критическую угрозу для пользователей Debian, использующих браузер Chromium. Уязвимость позволяет удалённому злоумышленнику выполнить произвольный код вне песочницы браузера, что может привести к полной компрометации системы.

Для пользователей Debian Unstable (sid) проблема уже решена обновлением до версии 153.0.8010.47. Для пользователей стабильных релизов (bookworm, trixie) рекомендуется следить за обновлениями в Debian Security Tracker и применять временные меры защиты до выхода официального патча. Регулярное обновление программного обеспечения и осторожное обращение с внешними ссылками остаются ключевыми факторами безопасности.

Официальные источники​


  1. NVD — CVE-2026-91749
  2. Debian Security Tracker — CVE-2026-91749
  3. FIRST EPSS — CVE-2026-91749

История обновлений статьи​


  • 16.09.2026 — Опубликована первая версия материала.
  • 17.09.2026 — Уточнены сведения об уязвимых версиях, оценке риска или исправлении.
 
Последнее редактирование:
Назад
Верх Низ