CVE-2026-95350 в Debian: критическое переполнение буфера в ANGLE, уязвимые версии и защита

CVE: CVE-2026-95350
Продукт: Debian
Дата публикации: 29.09.2026
Критичность: CRITICAL
CVSS: 9.6 (3.1)
EPSS: 0,52%; процентиль 41,83%
CISA KEV: нет подтверждения в каталоге CISA KEV

Краткое описание​


CVE-2026-95350 — критическая уязвимость переполнения буфера в компоненте ANGLE браузера Chromium. Она позволяет удалённому атакующему выполнить произвольный код вне песочницы через специально созданную HTML-страницу.

В Debian уязвимость затрагивает пакет chromium. Исправления уже выпущены для всех поддерживаемых веток, администраторам необходимо обновить пакет до версий, указанных в разделе «Исправление».

Основные характеристики​


Уязвимость CVE-2026-95350 — переполнение буфера в компоненте ANGLE браузера Chromium. Она позволяет удалённо выполнить код вне песочницы через специально созданную HTML-страницу. Риск критический, требуется немедленное обновление.

  • Тип ошибки: CWE-122 — переполнение буфера в куче.
  • CVSS v3.1: 9.6 (критический), вектор CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:H — сетевой вектор, низкая сложность, требуется взаимодействие с пользователем, влияние на конфиденциальность, целостность и доступность высокое.
  • EPSS: 0,52% (процентиль 41,83%) — вероятность эксплуатации в ближайшие 30 дней низкая, но это не снижает критичность.
  • Условия атаки: удалённый доступ, требуется открытие вредоносной страницы.
  • Статус эксплуатации: публичных эксплойтов не подтверждено, но уязвимость потенциально эксплуатируема.

Какие продукты и версии затронуты​


Уязвимость затрагивает пакет chromium в Debian. Согласно Debian Security Tracker, исправления выпущены для следующих релизов:

  • bookworm — обновление из bookworm-security до 154.0.8037.92-1~deb12u1;
  • forky — обновление из forky до 154.0.8037.92-1;
  • sid — обновление из sid до 154.0.8037.92-1;
  • trixie — обновление из trixie-security до 154.0.8037.92-1~deb13u1.

Версии до 154.0.8037.57 считаются уязвимыми. В репозиториях стабильных веток до обновления присутствовали более старые сборки, например 150.0.7871.100-1~deb12u1 для bookworm и 150.0.7871.181-1~deb13u1 для trixie. Точный список затронутых версий для каждой ветки приведён в разделе «Проверка версии».

Причина уязвимости​


Корневая причина — переполнение буфера в компоненте ANGLE, который используется Chromium для трансляции графических API. Ошибка классифицирована как CWE-122 (переполнение буфера в куче). При обработке определённых графических данных из HTML-страницы ANGLE выполняет запись за границы выделенной области памяти, что приводит к повреждению кучи.

Точная функция или проверка, которая нарушена, в официальных источниках не раскрыта. Известно, что атака возможна удалённо через специально созданную страницу, а выполнение кода происходит вне песочницы браузера.

Как работает атака​


Атака использует переполнение буфера в компоненте ANGLE — библиотеке, которая транслирует вызовы OpenGL ES в другие графические API. В Chrome ANGLE обрабатывает графические команды при отрисовке веб-содержимого. Злоумышленник создаёт специально сформированную HTML-страницу, которая при открытии в браузере вызывает некорректную запись за границы выделенного буфера в ANGLE.

Переполнение приводит к повреждению памяти, что позволяет атакующему выполнить произвольный код. Выполнение происходит вне песочницы браузера — это указано в описании CVE. Даже если песочница активна, уязвимость позволяет обойти её и получить контроль над процессом с правами пользователя, запустившего браузер.

Точный путь данных до уязвимого компонента и конкретная нарушенная проверка в официальных источниках не раскрыты. Известно лишь, что ошибка классифицирована как CWE-122 (переполнение буфера в куче) и что триггером служит обработанная HTML-страница.

Условия успешной эксплуатации​


Для успешной эксплуатации необходимы следующие условия:

  • пользователь должен открыть вредоносную HTML-страницу в уязвимой версии Chromium (требуется взаимодействие, UI:R);
  • атакующий должен иметь возможность доставить страницу пользователю (сетевой вектор, AV:N);
  • уязвимая версия пакета chromium должна быть установлена в системе.

Дополнительные привилегии не требуются (PR:N), сложность атаки низкая (AC:L). Влияние на систему высокое: полный контроль над конфиденциальностью, целостностью и доступностью (C:H/I:H/A:H).

Возможный сценарий атаки​


Типичный сценарий эксплуатации выглядит так:

  • Злоумышленник размещает вредоносную HTML-страницу на своём сайте или внедряет её в легитимный ресурс (например, через рекламную сеть).
  • Пользователь Debian с уязвимой версией Chromium переходит по ссылке на эту страницу.
  • При рендеринге страницы ANGLE обрабатывает графические данные, что приводит к переполнению буфера.
  • Эксплуатация позволяет выполнить произвольный код вне песочницы, что даёт атакующему контроль над браузерным процессом и, потенциально, над системой.

Для успешной атаки требуется только взаимодействие пользователя — открытие вредоносной страницы. Никаких дополнительных привилегий или локального доступа не нужно. Вектор атаки сетевой, сложность низкая, а влияние на конфиденциальность, целостность и доступность оценивается как высокое.

Есть ли публичный эксплойт​


В официальных источниках нет подтверждённого публичного эксплойта для CVE-2026-95350. В issue tracker Chromium упоминается тег «Exploit», но это не подтверждает наличие готового PoC.

Отсутствие публичного эксплойта не означает, что уязвимость не эксплуатируется; атакующие могут использовать закрытые разработки. Рекомендуется исходить из того, что уязвимость потенциально эксплуатируема, и применять обновления без задержек.

Признаки эксплуатации​


Официальные источники не содержат специфичных индикаторов компрометации для CVE-2026-95350. В качестве общих точек контроля можно использовать:

  • необычное поведение браузера: падение процессов, ошибки рендеринга, подозрительные сетевые соединения;
  • появление новых исполняемых файлов в профиле пользователя или временных каталогах;
  • изменения в автозагрузке или планировщике задач, которые могут быть следствием выполнения кода.

Эти признаки не являются уникальными для данной уязвимости и требуют дополнительного анализа. При подозрении на атаку следует проверить версию Chromium и применить обновление.

Как обнаружить атаку​


Специфичных индикаторов компрометации (IOC) для CVE-2026-95350 в доступных источниках не опубликовано. Поэтому обнаружение атаки затруднено и сводится к общим мерам контроля:

  • мониторинг аномальной активности браузерных процессов (необычное использование CPU, памяти, сетевых соединений);
  • анализ журналов безопасности на предмет подозрительных загрузок или выполнения файлов из временных каталогов;
  • контроль целостности системных файлов и процессов, связанных с Chromium.

Эти признаки неспецифичны и могут указывать на другие проблемы. Наиболее надёжный способ защиты — своевременное обновление пакета и проверка его версии.

Как проверить свою версию​


Для проверки версии Chromium в Debian используйте следующие команды:

Bash:
cat /etc/debian_version
cat /etc/os-release
apt-cache policy chromium
dpkg-query -W -f='${Package} ${Version}\n' chromium

Замените chromium на фактическое имя пакета, если оно отличается. Сравните выведенную версию с исправленными версиями, указанными в разделе «Исправление». Если версия ниже 154.0.8037.57, пакет уязвим и требует обновления.

Исправление​


Для устранения уязвимости необходимо обновить пакет chromium до исправленной версии. Debian Security Tracker указывает следующие версии для каждой ветки:

  • bookworm: обновление из bookworm-security до 154.0.8037.92-1~deb12u1;
  • forky: обновление из forky до 154.0.8037.92-1;
  • sid: обновление из sid до 154.0.8037.92-1;
  • trixie: обновление из trixie-security до 154.0.8037.92-1~deb13u1.

Обновление выполняется стандартными средствами: apt update && apt upgrade chromium. После обновления рекомендуется перезапустить браузер, чтобы изменения вступили в силу.

Временные меры защиты​


Официальных временных мер для CVE-2026-95350 не опубликовано. До установки обновления можно снизить риск следующими действиями:

  • ограничить использование Chromium для просмотра недоверенных сайтов;
  • использовать браузер в изолированном окружении или виртуальной машине;
  • отключить автоматическое открытие вложений и переходы по ссылкам из подозрительных писем.

Эти меры не устраняют уязвимость, но уменьшают поверхность атаки. Приоритетным является обновление пакета.

Как проверить устранение уязвимости​


После обновления проверьте фактическую версию пакета командой:

Bash:
dpkg-query -W -f='${Package} ${Version}\n' chromium

Убедитесь, что версия соответствует или новее указанных выше исправлений. Также можно проверить доступные обновления через apt-cache policy chromium. Если версия осталась старой, проверьте подключение репозитория безопасности и повторите обновление.

Вывод​


CVE-2026-95350 представляет серьёзную угрозу для систем Debian, использующих Chromium. Переполнение буфера в ANGLE позволяет удалённо выполнить код вне песочницы, что делает уязвимость критической (CVSS 9.6).

Хотя в описании CVE упоминается Android, Debian Security Tracker подтверждает, что пакет chromium в Debian также уязвим. Исправления уже доступны для всех поддерживаемых релизов, поэтому первоочередная мера — обновление пакета до версий 154.0.8037.92-1 (или выше) из соответствующих репозиториев.

После обновления рекомендуется проверить фактическую версию и при необходимости перезапустить браузер. Специфичных признаков эксплуатации в официальных источниках не опубликовано, поэтому следует опираться на общий мониторинг и своевременное применение обновлений.

Официальные источники​


  1. NVD — CVE-2026-95350
  2. Debian Security Tracker — CVE-2026-95350
  3. FIRST EPSS — CVE-2026-95350

История обновлений статьи​


  • 02.10.2026 — Опубликована первая версия материала.
  • 04.10.2026 — Уточнены сведения об уязвимых версиях, оценке риска или исправлении.
 
Последнее редактирование:
Назад
Верх Низ