BDU:2025-15247 (CVE-2025-13636) — уязвимость компонента Split View браузера Google Chrome

По данным БДУ ФСТЭК России, по состоянию на 26.05.2026.

Средний — 4.3/10 Устранена

Уязвимость компонента Split View браузера Google Chrome связана с обходом аутентификации посредством спуфинга. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, выполнить подмену пользовательского интерфейса с помощью специально созданного доменного имени

Кого касается и что делать

  • Уязвимое ПО: Astra Linux Special Edition (ООО «РусБИТех-Астра») — версии 1.7, 4.7, 1.8; Google Chrome (Google) — версии до 143.0.7499.41; ОСОН ОСнова Оnyx (АО «НППКТ») — версии до 3.1
  • Что делать: уязвимость устранена производителем — применить исправления: chromereleases.googleblog.com, wiki.astralinux.ru, wiki.astralinux.ru

Сведения об уязвимости

Идентификаторы BDU:2025-15247 · CVE-2025-13636
Уровень опасности Средний (базовая оценка CVSS 3.1 — 4.3; CVSS 2.0 — 5.0)
Вектор CVSS 3.1 AV:N/AC:L/PR:N/UI:R/S:U/C:N/I:N/A:L
атака по сети, низкая сложность, без прав, требуется участие пользователя, ограниченное влияние на доступность
Наименование ФСТЭК Уязвимость компонента Split View браузера Google Chrome, позволяющая нарушителю выполнить подмену пользовательского интерфейса
Даты Опубликована: 05.12.2025 · Обновлена ФСТЭК: 26.05.2026 · Выявлена: 02.12.2025
Статус уязвимости Подтверждена производителем (производитель признал уязвимость)
Наличие эксплойта Данные уточняются
Информация об устранении Уязвимость устранена (исправление выпущено производителем; способ: обновление программного обеспечения)
Тип ошибки CWE-290 — обход аутентификации посредством спуфинга
Класс уязвимости Уязвимость кода · Способ эксплуатации: нарушение аутентификации

Уязвимое ПО

  • Astra Linux Special Edition (ООО «РусБИТех-Астра») — версии 1.7, 4.7, 1.8 · операционная система
  • Google Chrome (Google) — до 143.0.7499.41 · прикладное ПО информационных систем
  • ОСОН ОСнова Оnyx (АО «НППКТ») — до 3.1 · операционная система

Возможные меры по устранению уязвимости

Обновление. Использование рекомендаций производителя:
chromereleases.googleblog.com/2025/12/stable-channel-upda…

  • Для ОС Astra Linux: обновить пакет chromium до 1:143.0.7499.146-0astragost0 или более высокой версии, используя рекомендации производителя: wiki.astralinux.ru/astra-linux-se18-bulletin-2026-0224SE18
  • Для ОСОН ОСнова Оnyx: Обновление программного обеспечения chromium до версии 143.0.7499.109.repack-1~deb12u1.osnova3u1
  • Для ОС Astra Linux: обновить пакет chromium до 1:146.0.7680.177-0astragost0r1 или более высокой версии, используя рекомендации производителя: wiki.astralinux.ru/astra-linux-se17-bulletin-2026-0421SE17
  • Для ОС Astra Linux: обновить пакет chromium до 1:146.0.7680.177-0astragost0 или более высокой версии, используя рекомендации производителя: wiki.astralinux.ru/astra-linux-se47-bulletin-2026-0518SE47

Источники

ФСТЭК России
Автор: ФСТЭК России
Аккаунт для добавления уязвимостей с банка данных угроз безопасности информации ФСТЭК России. Не является оф. аккаунтом ФСТЭК России.
Комментарии: