Ошибки в обработке графики, целочисленное переполнение и несколько случаев использования памяти после освобождения - Mozilla выпустила пакет исправлений для браузеров Firefox, Firefox ESR и почтового клиента Thunderbird. Все шесть проблем позволяют удалённо вызвать отказ в обслуживании, а базовые оценки опасности достигают 9,8 балла по шкале CVSS.
Детали уязвимостей
Уязвимости затрагивают широкий круг пользователей: устаревшие версии Firefox до 148.0, Firefox ESR до 115.33.0 и линейки 128-140.8, а также Thunderbird до 140.8.0 и версии 141-148. Отдельно в зоне риска операционная система Astra Linux Special Edition 4.8, в репозиториях которой распространяются перечисленные продукты. Производитель ОС уже подготовил обновлённые пакеты.
Первая проблема, зафиксированная как BDU:2026-12099 (CVE-2026-2759), связана с некорректной обработкой компонентом ImageLib определённых внешних условий. В результате злоумышленник, действующий удалённо, может спровоцировать сбой в работе программы. Практическая эксплуатация не требует от жертвы каких-либо действий, кроме открытия вредоносного контента в браузере или почтовом клиенте. По классификации CWE это ошибка типа CWE-1384 - неправильное обращение с физическими или экологическими условиями.
Вторая уязвимость, BDU:2026-12102 (CVE-2026-2762), возникает из-за целочисленного переполнения в одной из библиотек Mozilla. Целочисленное переполнение - это ситуация, когда результат арифметической операции выходит за допустимый диапазон и программа начинает работать некорректно. В данном случае это также может привести к отказу в обслуживании. Ошибка классифицируется как CWE-190.
Оставшиеся четыре уязвимости носят схожий характер: BDU:2026-12103 (CVE-2026-2763), BDU:2026-12104 (CVE-2026-2764), BDU:2026-12105 (CVE-2026-2765) и BDU:2026-12106 (CVE-2026-2766) связаны с использованием памяти после её освобождения (CWE-416). Такая ошибка возникает, когда программа продолжает обращаться к уже удалённому участку памяти. В Firefox и Thunderbird подобные дефекты обнаружены в компонентах JavaScript Engine, JIT-компилятора и других модулях. Во всех случаях итоговый вектор атаки одинаков: удалённый злоумышленник отправляет специально сформированные данные, и приложение аварийно завершает работу.
Все перечисленные уязвимости подтверждены производителем и имеют статус критического уровня опасности. Базовые векторы CVSS 2.0 оцениваются в 10 баллов, а CVSS 3.1 - в 9,8. Атака выполняется по сети, не требует привилегий или участия пользователя. Впрочем, в описаниях указано, что эксплуатация приводит именно к отказу в обслуживании, хотя формальные векторы включают также показатели конфиденциальности, целостности и доступности как высокие. Это означает, что потенциальный вред может выходить за рамки простого сбоя, но официальные описания фокусируются именно на нарушении доступности.
Стоит отметить, что Mozilla выпустила сразу несколько бюллетеней безопасности: MFSA2026-13 для Firefox, MFSA2026-15 для Firefox ESR и MFSA2026-17 для Thunderbird. Дополнительно в перечне источников указаны бюллетени MFSA2026-14 и MFSA2026-16.
Пользователям Astra Linux Special Edition 4.8 необходимо обновить пакеты до версий, указанных в бюллетене производителя: thunderbird до 1:140.9.1+build1-0ubuntu0.22.04.1astra1 или новее, firefox до 148.0.2+build1-0ubuntu0.25.10.1astra1 или новее. Рекомендации доступны на вики-странице Astra Linux. Для остальных систем достаточно установить актуальные версии Firefox, Firefox ESR и Thunderbird из официальных источников Mozilla.
Информация о наличии эксплойтов на момент публикации уточняется. Однако учитывая высокие оценки опасности и лёгкость эксплуатации, администраторам и обычным пользователям стоит обновить программное обеспечение в кратчайшие сроки. Промедление увеличивает риск того, что известные проблемы будут использованы в реальных атаках.
Эта серия исправлений в очередной раз подчёркивает важность своевременного обновления браузеров и почтовых клиентов. Даже без признаков активной эксплуатации наличие публично раскрытых уязвимостей с высоким CVSS требует немедленной реакции. Mozilla традиционно выпускает корректирующие релизы вскоре после обнаружения таких ошибок, и текущий пакет не стал исключением. Пользователям остаётся лишь вовремя применить обновления, чтобы закрыть все шесть брешей.
Ссылки
- https://bdu.fstec.ru/vul/2026-12099
- https://bdu.fstec.ru/vul/2026-12102
- https://bdu.fstec.ru/vul/2026-12103
- https://bdu.fstec.ru/vul/2026-12104
- https://bdu.fstec.ru/vul/2026-12105
- https://bdu.fstec.ru/vul/2026-12106
- https://www.cve.org/CVERecord?id=CVE-2026-2759
- https://www.cve.org/CVERecord?id=CVE-2026-2762
- https://www.cve.org/CVERecord?id=CVE-2026-2763
- https://www.cve.org/CVERecord?id=CVE-2026-2764
- https://www.cve.org/CVERecord?id=CVE-2026-2765
- https://www.cve.org/CVERecord?id=CVE-2026-2766
- https://www.mozilla.org/security/advisories/mfsa2026-13/
- https://www.mozilla.org/security/advisories/mfsa2026-14/
- https://www.mozilla.org/security/advisories/mfsa2026-15/
- https://www.mozilla.org/security/advisories/mfsa2026-16/
- https://www.mozilla.org/security/advisories/mfsa2026-17/