CVE: CVE-2026-95350
Продукт: Debian
Дата публикации: 29.09.2026
Критичность: CRITICAL
CVSS: 9.6 (3.1)
EPSS: 0,52%; процентиль 41,83%
CISA KEV: нет подтверждения в каталоге CISA KEV
Краткое описание
CVE-2026-95350 — критическая уязвимость переполнения буфера в компоненте ANGLE браузера Chromium. Она позволяет удалённому атакующему выполнить произвольный код вне песочницы через специально созданную HTML-страницу.
В Debian уязвимость затрагивает пакет
chromium. Исправления уже выпущены для всех поддерживаемых веток, администраторам необходимо обновить пакет до версий, указанных в разделе «Исправление».Основные характеристики
Уязвимость CVE-2026-95350 — переполнение буфера в компоненте ANGLE браузера Chromium. Она позволяет удалённо выполнить код вне песочницы через специально созданную HTML-страницу. Риск критический, требуется немедленное обновление.
- Тип ошибки: CWE-122 — переполнение буфера в куче.
- CVSS v3.1: 9.6 (критический), вектор
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:H— сетевой вектор, низкая сложность, требуется взаимодействие с пользователем, влияние на конфиденциальность, целостность и доступность высокое.
- EPSS: 0,52% (процентиль 41,83%) — вероятность эксплуатации в ближайшие 30 дней низкая, но это не снижает критичность.
- Условия атаки: удалённый доступ, требуется открытие вредоносной страницы.
- Статус эксплуатации: публичных эксплойтов не подтверждено, но уязвимость потенциально эксплуатируема.
Какие продукты и версии затронуты
Уязвимость затрагивает пакет
chromium в Debian. Согласно Debian Security Tracker, исправления выпущены для следующих релизов:- bookworm — обновление из
bookworm-securityдо154.0.8037.92-1~deb12u1;
- forky — обновление из
forkyдо154.0.8037.92-1;
- sid — обновление из
sidдо154.0.8037.92-1;
- trixie — обновление из
trixie-securityдо154.0.8037.92-1~deb13u1.
Версии до
154.0.8037.57 считаются уязвимыми. В репозиториях стабильных веток до обновления присутствовали более старые сборки, например 150.0.7871.100-1~deb12u1 для bookworm и 150.0.7871.181-1~deb13u1 для trixie. Точный список затронутых версий для каждой ветки приведён в разделе «Проверка версии».Причина уязвимости
Корневая причина — переполнение буфера в компоненте ANGLE, который используется Chromium для трансляции графических API. Ошибка классифицирована как CWE-122 (переполнение буфера в куче). При обработке определённых графических данных из HTML-страницы ANGLE выполняет запись за границы выделенной области памяти, что приводит к повреждению кучи.
Точная функция или проверка, которая нарушена, в официальных источниках не раскрыта. Известно, что атака возможна удалённо через специально созданную страницу, а выполнение кода происходит вне песочницы браузера.
Как работает атака
Атака использует переполнение буфера в компоненте ANGLE — библиотеке, которая транслирует вызовы OpenGL ES в другие графические API. В Chrome ANGLE обрабатывает графические команды при отрисовке веб-содержимого. Злоумышленник создаёт специально сформированную HTML-страницу, которая при открытии в браузере вызывает некорректную запись за границы выделенного буфера в ANGLE.
Переполнение приводит к повреждению памяти, что позволяет атакующему выполнить произвольный код. Выполнение происходит вне песочницы браузера — это указано в описании CVE. Даже если песочница активна, уязвимость позволяет обойти её и получить контроль над процессом с правами пользователя, запустившего браузер.
Точный путь данных до уязвимого компонента и конкретная нарушенная проверка в официальных источниках не раскрыты. Известно лишь, что ошибка классифицирована как CWE-122 (переполнение буфера в куче) и что триггером служит обработанная HTML-страница.
Условия успешной эксплуатации
Для успешной эксплуатации необходимы следующие условия:
- пользователь должен открыть вредоносную HTML-страницу в уязвимой версии Chromium (требуется взаимодействие, UI:R);
- атакующий должен иметь возможность доставить страницу пользователю (сетевой вектор, AV:N);
- уязвимая версия пакета
chromiumдолжна быть установлена в системе.
Дополнительные привилегии не требуются (PR:N), сложность атаки низкая (AC:L). Влияние на систему высокое: полный контроль над конфиденциальностью, целостностью и доступностью (C:H/I:H/A:H).
Возможный сценарий атаки
Типичный сценарий эксплуатации выглядит так:
- Злоумышленник размещает вредоносную HTML-страницу на своём сайте или внедряет её в легитимный ресурс (например, через рекламную сеть).
- Пользователь Debian с уязвимой версией Chromium переходит по ссылке на эту страницу.
- При рендеринге страницы ANGLE обрабатывает графические данные, что приводит к переполнению буфера.
- Эксплуатация позволяет выполнить произвольный код вне песочницы, что даёт атакующему контроль над браузерным процессом и, потенциально, над системой.
Для успешной атаки требуется только взаимодействие пользователя — открытие вредоносной страницы. Никаких дополнительных привилегий или локального доступа не нужно. Вектор атаки сетевой, сложность низкая, а влияние на конфиденциальность, целостность и доступность оценивается как высокое.
Есть ли публичный эксплойт
В официальных источниках нет подтверждённого публичного эксплойта для CVE-2026-95350. В issue tracker Chromium упоминается тег «Exploit», но это не подтверждает наличие готового PoC.
Отсутствие публичного эксплойта не означает, что уязвимость не эксплуатируется; атакующие могут использовать закрытые разработки. Рекомендуется исходить из того, что уязвимость потенциально эксплуатируема, и применять обновления без задержек.
Признаки эксплуатации
Официальные источники не содержат специфичных индикаторов компрометации для CVE-2026-95350. В качестве общих точек контроля можно использовать:
- необычное поведение браузера: падение процессов, ошибки рендеринга, подозрительные сетевые соединения;
- появление новых исполняемых файлов в профиле пользователя или временных каталогах;
- изменения в автозагрузке или планировщике задач, которые могут быть следствием выполнения кода.
Эти признаки не являются уникальными для данной уязвимости и требуют дополнительного анализа. При подозрении на атаку следует проверить версию Chromium и применить обновление.
Как обнаружить атаку
Специфичных индикаторов компрометации (IOC) для CVE-2026-95350 в доступных источниках не опубликовано. Поэтому обнаружение атаки затруднено и сводится к общим мерам контроля:
- мониторинг аномальной активности браузерных процессов (необычное использование CPU, памяти, сетевых соединений);
- анализ журналов безопасности на предмет подозрительных загрузок или выполнения файлов из временных каталогов;
- контроль целостности системных файлов и процессов, связанных с Chromium.
Эти признаки неспецифичны и могут указывать на другие проблемы. Наиболее надёжный способ защиты — своевременное обновление пакета и проверка его версии.
Как проверить свою версию
Для проверки версии Chromium в Debian используйте следующие команды:
Bash:
cat /etc/debian_version
cat /etc/os-release
apt-cache policy chromium
dpkg-query -W -f='${Package} ${Version}\n' chromium
Замените
chromium на фактическое имя пакета, если оно отличается. Сравните выведенную версию с исправленными версиями, указанными в разделе «Исправление». Если версия ниже 154.0.8037.57, пакет уязвим и требует обновления.Исправление
Для устранения уязвимости необходимо обновить пакет
chromium до исправленной версии. Debian Security Tracker указывает следующие версии для каждой ветки:- bookworm: обновление из
bookworm-securityдо154.0.8037.92-1~deb12u1;
- forky: обновление из
forkyдо154.0.8037.92-1;
- sid: обновление из
sidдо154.0.8037.92-1;
- trixie: обновление из
trixie-securityдо154.0.8037.92-1~deb13u1.
Обновление выполняется стандартными средствами:
apt update && apt upgrade chromium. После обновления рекомендуется перезапустить браузер, чтобы изменения вступили в силу.Временные меры защиты
Официальных временных мер для CVE-2026-95350 не опубликовано. До установки обновления можно снизить риск следующими действиями:
- ограничить использование Chromium для просмотра недоверенных сайтов;
- использовать браузер в изолированном окружении или виртуальной машине;
- отключить автоматическое открытие вложений и переходы по ссылкам из подозрительных писем.
Эти меры не устраняют уязвимость, но уменьшают поверхность атаки. Приоритетным является обновление пакета.
Как проверить устранение уязвимости
После обновления проверьте фактическую версию пакета командой:
Bash:
dpkg-query -W -f='${Package} ${Version}\n' chromium
Убедитесь, что версия соответствует или новее указанных выше исправлений. Также можно проверить доступные обновления через
apt-cache policy chromium. Если версия осталась старой, проверьте подключение репозитория безопасности и повторите обновление.Вывод
CVE-2026-95350 представляет серьёзную угрозу для систем Debian, использующих Chromium. Переполнение буфера в ANGLE позволяет удалённо выполнить код вне песочницы, что делает уязвимость критической (CVSS 9.6).
Хотя в описании CVE упоминается Android, Debian Security Tracker подтверждает, что пакет
chromium в Debian также уязвим. Исправления уже доступны для всех поддерживаемых релизов, поэтому первоочередная мера — обновление пакета до версий 154.0.8037.92-1 (или выше) из соответствующих репозиториев.После обновления рекомендуется проверить фактическую версию и при необходимости перезапустить браузер. Специфичных признаков эксплуатации в официальных источниках не опубликовано, поэтому следует опираться на общий мониторинг и своевременное применение обновлений.
Официальные источники
История обновлений статьи
- 02.10.2026 — Опубликована первая версия материала.
- 04.10.2026 — Уточнены сведения об уязвимых версиях, оценке риска или исправлении.
Последнее редактирование:
