Firefox 157 закрывает 76 уязвимостей, и 38 из них Mozilla относит к высокому уровню угрозы. Обновление вышло 29 сентября 2026 года и касается всех, кто пользуется браузером на Windows, macOS, Linux и Android. Наибольший риск связан с песочницей - механизмом, который удерживает код со страниц в изолированной среде и не даёт ему добраться до операционной системы. Несколько уязвимостей позволяют эту границу пересечь, а значит, ошибка на сайте может превратиться в проблему для всей машины.
Детали уязвимостей
Самый частый тип уязвимости в этом выпуске - использование памяти после освобождения. Механизм прост. Программа выделяет участок памяти под данные, потом освобождает его, но продолжает по старому адресу читать или записывать. Если злоумышленник успеет занять освобождённое место своими данными, он получит влияние на то, что выполняет браузер. Сама по себе такая уязвимость не даёт готовой атаки, однако служит строительным материалом для неё. Больше двадцати подобных уязвимостей помечены высоким уровнем угрозы. Среди них - проблемы в обработке содержимого веб-страниц, в модуле JavaScript WebAssembly, в подсистемах графики, в XSLT (язык преобразования XML-документов) и в механизме кэширования сетевых запросов.
Отдельная группа - выходы из песочницы. Их в обновлении особенно много, и это меняет оценку риска. Обычная уязвимость в браузере приводит к сбою вкладки. Уязвимость, которая позволяет покинуть изолированную среду, приводит к выполнению чужого кода на уровне системы. Из бюллетеня видно, что такие проблемы затрагивают навигацию, службу управления процессами, обработку содержимого страниц и графическую подсистему. Ещё несколько выходов из песочницы Mozilla отнесла к умеренному уровню угрозы - в компонентах XUL (язык разметки интерфейса Firefox), интернационализации, настроек, средств доступности и XPCOM (внутренняя объектная модель браузера). Одна из уязвимостей высокого уровня несёт номер CVE-2026-100758 и связана с навигацией.
Ошибки в JIT-компиляторе (компонент, который переводит код JavaScript в машинные инструкции прямо во время работы браузера) выделяются отдельно. Две из них - CVE-2026-100792 и CVE-2026-100793 - нашла Эми Бёрнетт из OpenAI. Сбой в этой части приводит к тому, что браузер выполняет неверно скомпилированный код. Последствия варьируются от искажённых вычислений на сайте до выполнения произвольных команд. Логика компилятора сложна, и такие уязвимости годами остаются одним из главных источников проблем в браузерах.
Заметная часть выпуска - не техническая, а организационная. Mozilla изменила порядок публикации бюллетеней. Раньше компания сворачивала все внутренние находки, связанные с безопасностью памяти, в одну общую запись с одним идентификатором CVE (стандартный идентификатор уязвимостей). Теперь каждому дефекту отводится отдельное оповещение. Отсюда и непривычно большое число идентификаторов в одном обновлении. Администраторам так удобнее: понятно, что именно исправлено, и можно сопоставить проблему с проверками на своём стенде. Обратная сторона - списки стали длиннее, и просматривать их вручную тяжелее. Число самих уязвимостей при этом не выросло, изменилась только форма отчётности.
Помимо уязвимостей высокого уровня, Firefox 157 закрывает 29 уязвимостей умеренного уровня и девять низкого. Среди умеренных - обход правила одного источника (защита, которая не даёт скриптам с чужих сайтов читать данные друг друга) в расширениях и инструментах разработчика, обход изоляции сайтов, повышение привилегий в службе фоновых обработчиков, состояние гонки (ситуация, когда результат зависит от порядка выполнения потоков) в работе с аудио и видео, а также ошибка в обращении с криптографией в менеджере квот хранилища. Низкий уровень - это подмена данных в сетевом стеке, сбои в панели загрузок на Android, обход защитных механизмов в закладках, истории и ряде внутренних модулей.
За некоторыми находками стоят внешние исследователи. Кроме сотрудников Mozilla, уязвимости нашли Мохамед Мбарек, Якуб Альдурайхим, Шахин Фазим, Томер Фичман, специалисты Tencent KeenLab (подразделение по безопасности китайской компании Tencent) и ряд независимых исследователей. Часть работ подписана псевдонимами, что для публичных программ вознаграждения за находки - обычная практика. Внешние сообщения обычно приходят с готовым описанием и тестовым примером, поэтому их проверка занимает меньше времени, чем поиск внутренних ошибок.
Скорость установки здесь имеет значение. Браузер - массовая цель, а значит, детали исправленных уязвимостей со временем становятся общедоступны. Чем дольше машина остаётся на старой версии, тем шире окно для атаки. В бюллетене нет указаний на то, что эти уязвимости уже применяют в реальных атаках. Это не повод откладывать установку. По опыту прошлых лет часть проблем из подобных выпусков начинают использовать в течение недель после раскрытия подробностей.
Обновление доступно обычным способом. Браузер сам проверяет наличие новой версии, но установка завершается только после перезапуска. Закрыть окно недостаточно: процесс может остаться в памяти и продолжить работу со старым кодом. Текущую версию можно посмотреть в разделе "О программе Firefox". Версию для Android обновляют через магазин приложений, и там тоже стоит убедиться, что установка прошла. В организациях имеет смысл сверить парк устройств с требованиями службы поддержки, особенно там, где обновления отложены или приостановлены ради совместимости с внутренними системами.
Песочница долго считалась надёжным барьером. Даже успешная атака на движок браузера упиралась в изоляцию процессов, и дальше вкладки дело не шло. Нынешний выпуск показывает, что барьер проницаем, причём сразу в нескольких местах. Изоляция остаётся полезной, но полагаться только на неё нельзя. Разработка браузеров движется к тому, чтобы дробить систему на всё более мелкие изолированные части. Иначе одна ошибка в общей памяти обнуляет остальные меры защиты, а вместе с ними и смысл разделения на процессы.
Ссылки