CVE-2026-91749 в Debian: критический Use After Free в Chromium и статус обновлений

CVE: CVE-2026-91749
Продукт: Debian
Дата публикации: 16.09.2026
Критичность: CRITICAL
CVSS: 9.6 (3.1)
EPSS: нет данных; процентиль нет данных
CISA KEV: нет подтверждения в каталоге CISA KEV

Краткое описание​


В компоненте Workers браузера Chromium обнаружена критическая уязвимость Use After Free (CWE-416). Удаленный атакующий может выполнить произвольный код вне песочницы, открыв специально сформированную HTML-страницу.

В дистрибутиве Debian пакет chromium во всех поддерживаемых релизах (bookworm, trixie, forky, sid) пока не содержит исправления. Материал описывает механику атаки, текущий статус пакетов и действия по проверке системы до выхода официального обновления.

Основные характеристики​


Риск заключается в возможности выхода из изолированной среды браузера и выполнении кода от имени пользователя. Ошибка затрагивает компонент Workers и классифицируется как критическая.

  • Тип ошибки: CWE-416 (Use After Free). Код обращается к памяти, которая уже была освобождена.
  • CVSS 3.1: 9.6 (CRITICAL). Вектор: CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:H. Высокая оценка отражает удаленный характер атаки и полное нарушение конфиденциальности, целостности и доступности.
  • Условия атаки: Атакующий не имеет прав (PR:N), но требуется взаимодействие пользователя (UI:R) — открытие вредоносной страницы.
  • Эксплуатация: В каталоге CISA KEV подтверждений о массовой эксплуатации на данный момент нет.
  • EPSS: Данные о вероятности эксплуатации (EPSS) в предоставленных источниках отсутствуют.

Какие продукты и версии затронуты​


Уязвимость затрагивает пакет chromium в дистрибутиве Debian. Согласно данным Debian Security Tracker, статус уязвимости во всех перечисленных ниже релизах является «open» (открыт), а версия исправления (fixed_version) не назначена.

  • bookworm: В репозитории bookworm установлена версия 150.0.7871.100-1~deb12u1, в bookworm-security152.0.7977.82-1~deb12u1. Обе версии уязвимы.
  • trixie: В репозитории trixie установлена версия 150.0.7871.181-1~deb13u1, в trixie-security152.0.7977.82-1~deb13u1. Обе версии уязвимы.
  • forky: В репозитории forky установлена версия 150.0.7871.181-1. Версия уязвима.
  • sid: В репозитории sid установлена версия 152.0.7977.82-1. Версия уязвима.

Официальная версия Chromium, содержащая исправление, — 153.0.8010.47. Пакеты в репозиториях Debian на момент публикации статьи имеют более низкие номера версий и не включают этот фикс.

Причина уязвимости​


Причина уязвимости кроется в нарушении жизненного цикла объектов памяти в компоненте Workers браузера Chromium. Ошибка типа Use After Free (CWE-416) возникает, когда программный код обращается к блоку памяти, который уже был освобожден (freed) и, возможно, переназначен под другие данные.

В контексте браузерных Workers, которые обрабатывают асинхронные задачи, такая ошибка может произойти при некорректном управлении ссылками на объекты в многопоточной среде. Если атакующий может контролировать содержимое освобожденной памяти или повлиять на момент освобождения, он может подменить данные, к которым обращается уязвимый код. Это приводит к выполнению произвольного кода в контексте браузера, но, что критично, позволяет выйти за пределы песочницы (sandbox).

Как работает атака​


Атака реализуется через специально сформированную HTML-страницу. Пользователь должен открыть эту страницу в уязвимом браузере. Вредоносный код на странице инициирует сценарий, при котором в компоненте Workers происходит обращение к освобожденной памяти.

Поскольку ошибка позволяет выполнить произвольный код вне песочницы, атакующий получает возможность взаимодействовать с операционной системой пользователя. Песочница браузера обычно ограничивает доступ к системным ресурсам, но выход из нее (sandbox escape) дает атакующему полный контроль над процессом браузера и, потенциально, над всей системой, от имени пользователя, запустившего браузер.

Вектор атаки (AV:N) указывает на то, что вредоносная страница может быть размещена на любом веб-сайте, а не только на локальной машине. Низкая сложность атаки (AC:L) означает, что для успешной эксплуатации не требуются специальные условия, кроме взаимодействия пользователя.

Условия успешной эксплуатации​


Для успешной эксплуатации уязвимости необходимо соблюдение следующих условий:

  • Уязвимая версия браузера: Система должна использовать версию Chromium, не содержащую исправления (ниже 153.0.8010.47). В Debian это актуально для всех текущих репозиториев.
  • Взаимодействие пользователя: Атакующий не может атаковать систему удаленно без ведома жертвы. Пользователь должен открыть специально сформированную HTML-страницу. Это может быть сделано через фишинговую ссылку, рекламу или вредоносный сайт.
  • Отсутствие защиты на уровне ОС: Хотя песочница браузера является основным барьером, выход из нее требует, чтобы атакующий смог преодолеть механизмы изоляции. Однако сама уязвимость позволяет этот выход.

Возможный сценарий атаки​


Типичный сценарий атаки начинается с размещения вредоносной HTML-страницы на публичном веб-сайте или отправки ссылки жертве. Когда пользователь открывает страницу в браузере Debian с уязвимым пакетом chromium, JavaScript-код страницы запускает Worker.

Внутри Worker происходит последовательность операций, приводящая к обращению к освобожденной памяти. Атакующий заранее подготовил данные в этой памяти, которые интерпретируются браузером как инструкции.

В результате браузер выполняет код атакующего, который использует механизмы выхода из песочницы для получения доступа к системным API. Это позволяет установить вредоносное ПО, украсть данные или получить постоянный доступ к системе.

Есть ли публичный эксплойт​


На момент публикации статьи в предоставленных источниках отсутствуют сведения о публично доступном эксплойте (PoC) или подтвержденной эксплуатации в реальных атаках. Статус CVE в NVD — «Received», что означает, что уязвимость только что была зарегистрирована.

Отсутствие информации о PoC не гарантирует, что эксплойт не существует. Учитывая критическую оценку CVSS 9.6 и тип ошибки (Use After Free в браузере), вероятность разработки эксплойта высока. Рекомендуется относиться к этой уязвимости как к активно эксплуатируемой, даже если официальных подтверждений пока нет.

Признаки эксплуатации​


Специфических индикаторов компрометации (IOC) для этой конкретной уязвимости в предоставленных источниках не указано. Однако можно использовать общие признаки атаки на браузер:

  • Аномальная активность процесса браузера: Высокое использование CPU или памяти процессом chromium без видимой причины.
  • Создание новых процессов: Запуск интерпретаторов (bash, sh, python) из-под процесса браузера, что является нетипичным поведением.
  • Сетевые соединения: Непредвиденные исходящие соединения из процесса браузера на нестандартные порты или к неизвестным IP-адресам.
  • Изменение файлов: Появление новых исполняемых файлов в каталогах пользователя или системных каталогах, созданных с правами пользователя, запустившего браузер.

Эти признаки неспецифичны и могут указывать на другие атаки, но их наличие требует расследования.

Как обнаружить атаку​


Для обнаружения атаки, использующей CVE-2026-91749, рекомендуется внедрить следующие меры контроля:

  • Мониторинг процессов: Использование инструментов вроде auditd или EDR-решений для отслеживания создания процессов из-под браузера. Особое внимание следует уделять запуску шеллов или интерпретаторов.
  • Анализ сетевых журналов: Проверка логов файрвола и сетевых прокси на наличие подозрительных исходящих соединений, инициированных процессом браузера.
  • Сканирование файлов: Регулярное сканирование системы антивирусным ПО на предмет известных вредоносных файлов, которые могут быть загружены после успешной атаки.
  • Журналы браузера: Анализ логов Chromium (если они включены) на предмет ошибок или аномальных событий в компоненте Workers, хотя это может быть сложно для атакующего, который маскирует свои действия.

Как проверить свою версию​


Для проверки текущей версии пакета chromium в системе Debian используйте следующие команды.

Bash:
# Проверка версии ОС
cat /etc/debian_version
cat /etc/os-release

# Проверка версии пакета chromium
apt-cache policy chromium
dpkg-query -W -f='${Package} ${Version}\n' chromium

Сравните полученную версию с версиями, указанными в разделе «Какие продукты и версии затронуты». Если версия ниже 153.0.8010.47 (или соответствующей Debian-версии с фиксом), система уязвима.

Обратите внимание, что в Debian версии пакетов имеют суффиксы (например, ~deb12u1), поэтому прямое сравнение с версией Chromium может быть затруднено. Ориентируйтесь на данные Debian Security Tracker.

Исправление​


Основным и единственным надежным способом устранения уязвимости является обновление пакета chromium до версии, содержащей исправление. Поскольку в репозиториях Debian на момент публикации статьи исправление еще не вышло, необходимо ждать официального обновления от команды Debian Security.

  • Подписки на обновления: Убедитесь, что система подписана на получение обновлений безопасности. Для этого проверьте, что в /etc/apt/sources.list или файлах в /etc/apt/sources.list.d/ присутствуют репозитории security.
  • Регулярное обновление: Выполняйте apt update && apt upgrade регулярно. Как только Debian выпустит исправленную версию chromium, она будет доступна через эти репозитории.
  • Альтернативные браузеры: Если критическая работа не может ждать обновления, рассмотрите использование другого браузера, который уже получил исправление (например, Google Chrome или Firefox, если они поддерживают эту версию). Однако это не решает проблему для систем, где используется только Chromium.

Временные меры защиты​


До выхода официального обновления в Debian можно применить следующие временные меры для снижения риска:

  • Ограничение доступа к веб-контенту: Если возможно, ограничьте использование браузера для открытия ссылок из недоверенных источников. Используйте браузер только для проверенных сайтов.
  • Использование песочницы на уровне ОС: Запускайте браузер в изолированной среде, например, в контейнере или виртуальной машине, если это допустимо в вашей инфраструктуре. Это ограничит последствия успешной атаки.
  • Отключение JavaScript: В некоторых случаях отключение JavaScript может предотвратить выполнение вредоносного кода, но это значительно ограничит функциональность современных сайтов и не является универсальным решением.
  • Обучение пользователей: Предупредите пользователей о необходимости быть осторожными при открытии ссылок из писем и сообщений. Фишинг — основной вектор доставки вредоносной страницы.

Как проверить устранение уязвимости​


После установки обновления необходимо убедиться, что уязвимость устранена. Выполните следующие шаги:

  1. Проверка версии пакета:

    Bash:
    dpkg-query -W -f='${Package} ${Version}\n' chromium

    Убедитесь, что версия соответствует или превышает версию, указанную в Debian Security Tracker как исправляющую CVE-2026-91749.
  2. Проверка статуса в Debian Security Tracker:
    Посетите страницу Debian Security Tracker для CVE-2026-91749 и убедитесь, что статус для вашего релиза изменился с «open» на «fixed» или аналогичный, а поле fixed_version заполнено.
  3. Функциональное тестирование:
    Убедитесь, что браузер работает корректно после обновления. Проверьте, что основные функции (загрузка страниц, работа с JavaScript) не нарушены.
  4. Мониторинг:
    Продолжайте мониторинг системы на предмет аномальной активности в течение нескольких дней после обновления, чтобы убедиться, что атакующий не успел установить бэкдор до обновления.

Вывод​


CVE-2026-91749 представляет собой критическую угрозу для пользователей Debian, использующих пакет chromium. Уязвимость позволяет удаленному атакующему выполнить произвольный код вне песочницы браузера, что может привести к полной компрометации системы. На момент публикации статьи исправление в репозиториях Debian еще не доступно, поэтому все системы с текущими версиями пакета уязвимы.

Администраторам и пользователям необходимо следить за обновлениями Debian Security и установить фикс сразу после его выхода. До этого момента рекомендуется применять временные меры снижения риска, такие как ограничение доступа к недоверенному веб-контенту и использование изолированных сред. Учитывая высокую оценку CVSS и тип ошибки, откладывать обновление не рекомендуется.

Официальные источники​


  1. NVD — CVE-2026-91749
  2. Debian Security Tracker — CVE-2026-91749

История обновлений статьи​


  • 16.09.2026 — Опубликована первая версия материала.
 
Назад
Верх Низ