Сентябрьское обновление Firefox ESR 115.42 закрывает 31 уязвимость, и 27 из них Mozilla относит к уровню High по своей классификации. Затронуты почти все крупные подсистемы браузера: графика, видео, сетевые модули, хранилище, движок отрисовки страниц, расширения. Семь ошибок уровня High дают возможность выбраться из песочницы, то есть изолированной среды, в которой браузер удерживает ненадёжный код. Ещё две связаны с повышением привилегий. Ветка ESR рассчитана на организации, которые обновляют браузер редко и ставят стабильность выше новых функций, поэтому задержка с установкой исправлений обходится им дороже, чем домашним пользователям.
Детали уязвимостей
Бюллетень Mozilla Foundation Security Advisory 2026-98 опубликован 29 сентября. Большая часть списка - ошибки работы с памятью, самый частый источник проблем в браузерах. Три типа встречаются в нём постоянно. Использование памяти после освобождения возникает, когда программа отдаёт участок памяти обратно системе, но продолжает считать его своим. Злоумышленник успевает подставить туда собственные данные, и код начинает работать не так, как задумано. Неинициализированная память появляется, когда переменная не получает начального значения и хранит остатки чужих сведений: это ведёт и к сбоям, и к утечке содержимого других страниц. Неверные граничные условия означают, что проверка размера пропускает лишнее, и запись выходит за пределы выделенного буфера.
Отдельная группа уязвимостей связана с песочницей. Современный браузер выполняет код сайтов в нескольких изолированных процессах, чтобы ошибка на одной странице не давала доступа ко всей системе. Пробить эту защиту одной ошибкой обычно нельзя. Атакующему нужна связка из двух: первая позволяет выполнить код внутри процесса отрисовки, вторая выводит его наружу. В этом обновлении исправлено сразу семь ошибок уровня High, каждая из которых работает как второй шаг. Три из них относятся к компонентам DOM (объектная модель документа, внутреннее представление страницы), три - к графике, ещё одна - к компоненту навигации.
Самые заметные записи в бюллетене стоит назвать поимённо. CVE-2026-100758 описывает выход из песочницы в компоненте DOM: Navigation, CVE-2026-100782 - повышение привилегий из-за неверных граничных условий в графической подсистеме. Обе помечены как High, и обе достаточно серьёзны, чтобы не откладывать установку. К ним примыкает раскрытие информации в сетевом компоненте для работы с JAR-архивами и использование памяти после освобождения в кэше. Часть проблем касается расширений: обход политики одного источника в WebExtensions позволяет скрипту читать данные чужого сайта, а ошибка в модуле масштабирования и панорамирования ослабляет изоляцию сайтов друг от друга. Эти два случая Mozilla оценивает как Moderate.
Нашли уязвимости в основном сотрудники самой Mozilla, но не только они. В благодарностях упомянуты Mohamed Mbarek, Yaqoub Aldurayhim, Nguyen Thanh Nguyen и исследователь под ником 5up3rh3i. Внешние сообщения о таких ошибках - обычная практика: браузерный код открыт, и его изучают независимые специалисты.
Количество записей в этом бюллетене объясняется сменой подхода к публикации. Раньше Mozilla объединяла найденные внутри компании ошибки памяти в одну общую запись с единственным идентификатором. Теперь на каждую ошибку заводится отдельный CVE. Сам список от этого длиннее не стал - изменилась только форма отчётности. Читателю, который привык видеть в бюллетенях Firefox одну строку про "исправления ошибок памяти", стоит держать это в уме и не пугаться выросших чисел.
Последствия у большинства этих уязвимостей одинаковые, и они серьёзны именно для организаций. Браузер на рабочем месте открывает и внутренние системы, и веб-почту, и панели управления инфраструктурой. Код, полученный в результате обхода песочницы, выполняется в системе с правами пользователя, а дальше начинается стандартный набор действий: сбор учётных данных, закрепление в системе, перемещение по сети к другим узлам. Для компании, где сотни машин работают на одной версии браузера, это означает широкую зону риска. Сведений о реальных атаках с использованием перечисленных уязвимостей Mozilla не приводит. Оценок по шкале CVSS в бюллетене тоже нет - производитель опирается только на собственную классификацию High и Moderate.
Исправление доступно в Firefox ESR 115.42. Администраторам стоит проверить, какая ветка установлена на рабочих местах: ESR обновляется реже обычной версии Firefox, и часть организаций остаётся на ней годами, пропуская промежуточные выпуски. Автоматическое обновление в ESR по умолчанию включено, но в корпоративных сборках его часто отключают ради предсказуемости. Если политика обновлений централизованная, новую версию нужно раскатать вручную. Пользователи обычной ветки Firefox получают те же исправления в своих релизах и обычно не замечают разницы. Отдельного патча для мобильных версий и других продуктов Mozilla этот бюллетень не касается.
Картина по этим уязвимостям повторяет то, что происходит с браузерами последние годы. Ошибки работы с памятью остаются главным источником проблем, несмотря на годы усилий по их поиску. Обход песочницы почти всегда требует двух ошибок сразу, поэтому связки из бюллетеня в бюллетень отличаются лишь компонентами. Семь выходов из изолированной среды в одном выпуске - довод в пользу того, чтобы не откладывать обновление до следующего планового окна обслуживания. Браузер остаётся самой открытой для внешнего кода программой на типовом рабочем месте, и именно через него злоумышленник попадает в корпоративную сеть чаще всего.
Ссылки