CVE-2026-93372 в Debian: переполнение буфера в WebGL Chromium и закрытие через обновление

CVE: CVE-2026-93372
Продукт: Debian
Дата публикации: 18.09.2026
Критичность: CRITICAL
CVSS: 9.6 (3.1)
EPSS: 0,40%; процентиль 33,61%
CISA KEV: нет подтверждения в каталоге CISA KEV

Краткое описание​


Уязвимость CVE-2026-93372 — переполнение буфера в WebGL внутри Google Chrome на Android до версии 153.0.8010.52, позволяющее удалённому атакующему выполнять произвольный код вне песочницы через специально подготовленную HTML-страницу. В Debian проблема затрагивает пакет chromium и закрыта в версиях 153.0.8010.52-1~deb12u1 для bookworm, 153.0.8010.52-1 для forky и sid, а также 153.0.8010.52-1~deb13u1 для trixie.

Основные характеристики​


Риск сводится к удалённому выполнению кода вне песочницы браузера при открытии вредоносной страницы. Это нарушает изоляцию процесса и даёт доступ к ресурсам системы за пределы браузерного контекста.

  • Тип ошибки: CWE-121, переполнение буфера (Buffer Overflow)
  • CVSS 3.1: CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:H, оценка 9.6
  • Вектор атаки: удалённый, без необходимости прав доступа, требует взаимодействия с пользователем (открытие страницы)
  • Факт эксплуатации: не подтверждён в предоставленных источниках
  • EPSS: 0,396% (процентиль 33,61%)

Какие продукты и версии затронуты​


В Debian уязвимым является пакет chromium.

  • Debian bookworm: версия до 150.0.7871.100-1~deb12u1 в репозитории main и до 153.0.8010.52-1~deb12u1 в security
  • Debian trixie: версия до 150.0.7871.181-1~deb13u1 в репозитории main и до 153.0.8010.52-1~deb13u1 в security
  • Debian forky: версия до 153.0.8010.52-1
  • Debian sid: версия до 153.0.8010.52-1

Причина уязвимости​


Ошибка возникает из-за переполнения буфера в компоненте WebGL браузера Chromium.

Переполнение буфера происходит, когда данные записываются в область памяти за пределами выделенного под неё пространства. В данном случае это происходит внутри реализации WebGL, которая обрабатывает графические операции и взаимодействует с системными ресурсами.

Нарушение границ буфера позволяет атакующему перезаписать соседние области памяти, что приводит к выполнению произвольного кода вне песочницы браузера.

Как работает атака​


Атака реализуется через специально подготовленную HTML-страницу, содержащую вредоносный JavaScript или WebGL-код.

Пользователь открывает страницу в браузере Chromium. При обработке графических операций WebGL происходит переполнение буфера внутри процесса браузера.

Переполнение буфера нарушает изоляцию песочницы и позволяет выполнять произвольный код вне её границ. Это даёт атакующему доступ к системным ресурсам, которые обычно недоступны из браузерного контекста.

Условия успешной эксплуатации​


Для успешной эксплуатации необходимы следующие условия:

  • Установленный в Debian пакет chromium версии ниже исправленной
  • Возможность предоставить пользователю вредоносную HTML-страницу для открытия в браузере
  • Отсутствие дополнительных защитных механизмов, блокирующих переполнение буфера в WebGL

Возможный сценарий атаки​


Атакующий создаёт страницу с вредоносным WebGL-кодом и направляет её пользователю.

Пользователь открывает страницу в браузере Chromium на Debian. Код выполняется внутри песочницы браузера.

Во время обработки WebGL-операций происходит переполнение буфера, нарушающее память процесса. Атакующий получает возможность выполнить произвольный код вне песочницы и получить доступ к системным ресурсам.

Есть ли публичный эксплойт​


В предоставленных источниках нет подтверждённых данных о публичном эксплойте.

Отсутствие информации в официальных базах не означает, что рабочий инструмент не существует. Однако для данной уязвимости в Debian нет задокументированных открытых PoC или подтверждённой эксплуатации в реальных атаках.

Признаки эксплуатации​


Специфичные признаки эксплуатации для CVE-2026-93372 не раскрыты.

Общие точки контроля:

  • Внезапное увеличение потребления памяти процессом chromium
  • Появление новых процессов, запущенных от имени пользователя браузера
  • Необычные сетевые соединения из процесса браузера в неизвестные адреса

Как обнаружить атаку​


Для обнаружения атаки можно использовать следующие методы:

  • Мониторинг потребления памяти и CPU процессом chromium
  • Анализ журналов безопасности системы на признаки аномального поведения браузера
  • Проверка установленных версий пакета chromium через dpkg-query или apt-cache policy

Эти методы не являются специфичными для CVE-2026-93372 и могут давать ложные срабатывания.

Как проверить свою версию​


Для проверки версии пакета chromium в Debian используйте следующие команды:

Bash:
cat /etc/debian_version
cat /etc/os-release
apt-cache policy <имя-пакета>
dpkg-query -W -f='${Package} ${Version}\n' <имя-пакета>

Замените <имя-пакета> на chromium.

Пример вывода для bookworm:

Bash:
$ dpkg-query -W -f='${Package} ${Version}\n' chromium
chromium 150.0.7871.100-1~deb12u1

Если версия ниже 153.0.8010.52-1~deb12u1, система уязвима.

Исправление​


Для исправления уязвимости обновите пакет chromium до соответствующей версии.

  • Debian bookworm: apt-get update && apt-get upgrade chromium (установит 153.0.8010.52-1~deb12u1)
  • Debian trixie: apt-get update && apt-get upgrade chromium (установит 153.0.8010.52-1~deb13u1)
  • Debian forky: apt-get update && apt-get upgrade chromium (установит 153.0.8010.52-1)
  • Debian sid: apt-get update && apt-get upgrade chromium (установит 153.0.8010.52-1)

Временные меры защиты​


До обновления пакета можно применить следующие временные меры:

  • Ограничить доступ к интернету для систем с уязвимым браузером
  • Запретить открытие неизвестных HTML-страниц в браузере Chromium
  • Использовать браузеры других реализаций, не использующие уязвимый компонент WebGL

Как проверить устранение уязвимости​


После обновления проверьте версию пакета chromium:

Bash:
dpkg-query -W -f='${Package} ${Version}\n' chromium

Для bookworm ожидаемый вывод: chromium 153.0.8010.52-1~deb12u1.

Также проверьте статус безопасности:

Bash:
apt-get -s upgrade | grep chromium

Если команда не показывает рекомендаций по обновлению, пакет актуален.

Вывод​


CVE-2026-93372 представляет собой критическую уязвимость переполнения буфера в WebGL Chromium, позволяющую удалённому атакующему выполнять код вне песочницы браузера. В Debian проблема закрыта обновлением пакета chromium до версий 153.0.8010.52-1~deb12u1 (bookworm), 153.0.8010.52-1~deb13u1 (trixie) и 153.0.8010.52-1 (forky, sid). Рекомендуется немедленно обновить систему и проверить версии установленных пакетов.

Официальные источники​


  1. NVD — CVE-2026-93372
  2. Debian Security Tracker — CVE-2026-93372
  3. FIRST EPSS — CVE-2026-93372

История обновлений статьи​


  • 22.09.2026 — Опубликована первая версия материала.
 
Назад
Верх Низ