Почтовый клиент Thunderbird получил исправления для нескольких десятков уязвимостей. Три бюллетеня Mozilla от 30 сентября 2026 года описывают ошибки, которые затрагивают все сборки старше версий 157, 153.4 и 140.17. Часть проблем позволяет выйти за пределы песочницы, то есть изолированной среды, где движок обрабатывает ненадёжное содержимое. Другие открывают путь к повышению привилегий, удалённому отказу в обслуживании, обходу политики безопасности и доступу к закрытым данным. Уровень угрозы в бюллетенях обозначен как высокий. Обновление касается и домашних пользователей, и организаций, где клиент установлен на сотнях рабочих мест.
Детали уязвимостей
Основную массу списка составляют ошибки работы с памятью. Чаще всего встречается использование памяти после её освобождения. Программа освобождает участок памяти, а затем снова к нему обращается. Злоумышленник может успеть записать туда свои данные и добиться исполнения собственного кода внутри процесса Thunderbird. Такие ошибки найдены в отрисовке графики, в разборе таблиц стилей CSS и в кэше сетевых запросов. Ещё несколько пунктов касаются работы со шрифтами и локального хранилища IndexedDB. Отдельная группа связана со средой WebAssembly (низкоуровневый код, который движок исполняет с высокой скоростью). Рядом стоят неинициализированная память, некорректные указатели и сбои динамической компиляции, из-за которых готовый машинный код ведёт себя не так, как задумано авторами.
Вторая крупная тема - обход песочницы. Несколько уязвимостей позволяют процессу с ненадёжным содержимым дотянуться до остальной системы. Повышение привилегий описано в компонентах, отвечающих за службы динамических библиотек DLL, адресную строку, фоновые обработчики Service Workers и хранилище закладок и истории. Раскрытие информации затронуло сетевой код и механизм упаковки ресурсов JAR. Обход правила одного источника, которое не даёт страницам читать данные чужого сайта, обнаружился в расширениях и в инструментах разработчика. К этому добавляются нарушения изоляции сайтов по отдельным процессам, подмена данных при сетевых запросах по протоколу HTTP и проблемы с правами доступа через список закладок.
Список выглядит внушительно, но Mozilla сразу оговаривает условия эксплуатации. Сценарии при просмотре почты отключены, поэтому одного открытого письма для выполнения кода недостаточно. Риск возникает в браузерных и близких к браузеру контекстах, где активное содержимое обрабатывается как на веб-странице. Практический вывод прост: опасность связана не столько с чтением корреспонденции, сколько со встроенными механизмами отображения и расширениями, которые получают доступ к веб-содержимому. Администратору стоит посмотреть, какие дополнения установлены на рабочих машинах и какие права они запрашивают.
Единственная уязвимость с прямой привязкой к почте описана отдельно. Переполнение буфера в динамической области памяти возникает при открытии письма размером два гигабайта и больше. Ей присвоен идентификатор CVE-2026-103500, и степень опасности вендор оценивает как низкую. Незаметно доставить такое письмо трудно, а большинство почтовых серверов отсекает вложения подобного размера. Поэтому практическая ценность этой ошибки невелика, хотя сама она хорошо показывает, насколько разнородны пункты внутри одного бюллетеня.
Меняется и практика публикации. Раньше Mozilla сводила найденные внутри компании проблемы безопасности памяти в один общий идентификатор. Теперь на каждую ошибку выходит отдельный документ. Отсюда и длинные перечни, и рост числа номеров CVE. Для администратора это значит, что сравнивать выпуски по количеству строк в бюллетене больше нельзя. Зато видно, какие подсистемы страдают чаще других: графика, объектная модель документа, движок JavaScript и среда WebAssembly дают основную долю находок.
Исправления доступны в версиях 157, 153.4 и 140.17. Три номера закрывают три разные линейки выпуска, поэтому сборку нужно выбирать по той ветке, которая установлена на рабочих машинах. Пользователям домашних компьютеров достаточно принять автоматическое обновление и убедиться, что оно не отключено вручную. В организациях с фиксированными версиями и внутренним тестированием обновление стоит проверить отдельно, поскольку часть уязвимостей ведёт к выходу за пределы песочницы и к повышению привилегий в системе. Сведений о применении этих уязвимостей в реальных атаках Mozilla не приводит.
Ошибки работы с памятью остаются самой многочисленной категорией в почтовых и браузерных продуктах. Обновление браузерного движка, который лежит в основе клиента, тянет за собой десятки правок сразу, и часть из них касается изоляции процессов. Разбираться в каждой отдельной записи смысла мало: важнее держать актуальную сборку и следить за тем, какие расширения получают доступ к веб-содержимому. Пока правки выходят регулярно, своевременная установка новых версий остаётся основной мерой защиты.
Ссылки
- https://www.mozilla.org/en-US/security/advisories/mfsa2026-101/
- https://www.mozilla.org/en-US/security/advisories/mfsa2026-102/
- https://www.mozilla.org/en-US/security/advisories/mfsa2026-103/