В Firefox ESR 140.17 исправлены 43 уязвимости, и 32 из них Mozilla относит к высокому уровню угрозы. Речь о сборке браузера с расширенной поддержкой, которую выбирают организации с долгим циклом обновлений: предприятия, государственные ведомства, учебные заведения и все, кто не может менять версию браузера каждый месяц. Бюллетень Mozilla Foundation Security Advisory 2026-99 опубликован 29 сентября 2026 года. Чаще всего проверяющие находили два класса ошибок - обращение к уже освобождённой памяти (use-after-free) и выход за пределы песочницы, то есть изолированной среды, в которой браузер удерживает код, пришедший с веб-страницы.
Детали уязвимостей
Обращение к освобождённой памяти устроено так. Программа отдаёт системе участок памяти, но продолжает держать на него ссылку и позже что-то туда записывает или оттуда читает. Если злоумышленник успеет занять этот участок своими значениями, браузер примет чужие данные за собственные. Такой сбой открывает путь к выполнению произвольного кода, к утечке содержимого памяти или к аварийному завершению процесса. Из 43 уязвимостей больше двадцати относятся именно к этой категории, причём часть из них приводит ещё и к потере изоляции.
Вторая крупная группа - побеги из песочницы. Эта среда мешает сценарию с сайта добраться до файлов, других окон и системных вызовов. Когда изоляция рушится, код страницы получает права далеко за пределами отведённой ему зоны, и одна ошибка уже превращается в полноценный доступ к системе. Побег из песочницы упоминается более чем в десяти записях бюллетеня. Несколько раз он идёт в связке с ошибкой памяти: сначала сбой в модуле объектной модели документа, затем обход изоляции.
Затронуты почти все ключевые части браузера. Ошибки памяти нашли в объектной модели документа, в подсистемах графики, включая Canvas2D и WebRender, в движке WebAssembly, в обработчике XSLT, в сетевом стеке и кеше, в хранилище IndexedDB, в раскладке текста и шрифтов, в оконных компонентах. Отдельно стоит упомянуть ошибку компиляции на лету в WebAssembly под номером CVE-2026-100792 - её нашла Amy Burnett из OpenAI. Ещё один заметный случай - побег из песочницы в компоненте DOM: Navigation, CVE-2026-100758. Такой же результат даёт CVE-2026-100762, где изоляция рушится из-за обращения к освобождённой памяти в процессах содержимого. Часть проблем выявили внутри Mozilla, часть - сторонние исследователи, среди которых Mohamed Mbarek, Yaqoub Aldurayhim, Tomer Fichman, Khanh Nguyen, Carlo Di Dato, Tran Quac, Nguyen Thanh Nguyen и скрывающийся под псевдонимом 5up3rh3i.
Одиннадцать уязвимостей Mozilla оценила как умеренные. Среди них утечка информации через сетевой стек, обход правила одного источника в расширениях, повышение привилегий в адресной строке и в службах динамических библиотек, а также ошибка изоляции сайтов в модуле масштабирования. Умеренный уровень здесь не означает безобидности: обход правила одного источника позволяет одной странице читать данные другой, а это прямой путь к краже сессий.
Отдельного пояснения требует длина списка. Раньше Mozilla сворачивала все ошибки безопасности памяти, найденные собственными силами, в один общий идентификатор. Теперь каждую ошибку публикуют отдельным номером и отдельной записью. Длинный перечень отражает смену подхода к раскрытию сведений, а не внезапный обвал качества кода. Побочный эффект тоже есть: администраторам сложнее расставить приоритеты, ведь три десятка записей высокого уровня выглядят одинаково срочными.
Об использовании этих уязвимостей в реальных атаках в бюллетене не сообщается. Но браузер остаётся одной из самых привлекательных целей, потому что открыт постоянно и обрабатывает содержимое из недоверенных источников. Сочетание побега из песочницы и ошибок памяти - типичный набор для подготовки цепочки атаки: одна уязвимость вызывает сбой, вторая выводит злоумышленника за пределы изоляции. Для корпоративного парка это означает риск не только утечки данных, но и закрепления в системе с правами пользователя, который работает с внутренними сервисами.
Обновление до 140.17 уже доступно. Настольные версии Firefox обновляются автоматически, но на машинах с отключённым автообновлением проверку проводят вручную через раздел "О Firefox". Организациям, которые держат парк на канале расширенной поддержки, имеет смысл распространить сборку средствами централизованного управления и заранее убедиться, что правила и профили не блокируют переход на новую версию. Тем, кто собирает собственные сборки или использует сторонние репозитории, обновление придёт с задержкой, и пауза здесь работает против них.
Стоит помнить, что версия с расширенной поддержкой живёт дольше обычной, поэтому промежуток между очередными её выпусками накапливает больше исправлений. Нынешний набор - как раз такой случай: 43 уязвимости, из них несколько дают выход за пределы изолированной среды. Для рабочей машины, на которой открывают почту, документы из вложений и внутренние порталы, установка 140.17 важна не меньше, чем для домашнего компьютера.
Ссылки