В браузере Firefox и почтовом клиенте Thunderbird обнаружена уязвимость, связанная с компонентом Cookies. Из-за ошибки обработки cookie-файлов удалённый злоумышленник может обойти механизм аутентификации и вызвать отказ в обслуживании. Разработчики Mozilla уже выпустили исправления, которые закрывают эту брешь в актуальных версиях программ.
Детали уязвимости
Уязвимость получила идентификатор CVE-2026-6768, в базе Банка данных угроз информации (BDU) она значится под номером BDU:2026-11262. По шкале CVSS 3.1 базовая оценка составляет 9,8 балла из 10 возможных, что соответствует критическому уровню опасности. В более ранней версии метрики CVSS 2.0 оценка также достигает десяти баллов. Производитель подтвердил существование проблемы. Сведений о готовых эксплойтах пока нет, однако данные уточняются, поэтому пренебрегать риском не стоит.
Причина уязвимости кроется в компоненте Cookies, который отвечает за хранение данных сессий и настроек веб-сайтов. Из-за некорректной проверки подлинности при обращении к компоненту альтернативным способом атакующий может подменить cookie-файлы или нарушить их целостность. В результате он способен выдать себя за легитимного пользователя либо спровоцировать сбой приложения. Простыми словами, злоумышленник получает возможность манипулировать данными, которые браузер использует для подтверждения личности пользователя на сайтах.
Уязвимость относится к классу CWE-288 - обход аутентификации посредством использования альтернативного пути или канала. В данном случае ошибка заложена в архитектуру компонента, а не является обычной ошибкой в написании кода. Это делает проблему системной, а значит, её эксплуатация требует минимальных усилий: атакующему достаточно отправить специально сформированный запрос.
Затронутыми продуктами являются Firefox и Thunderbird версий до 150.0 включительно. Поскольку оба приложения используются на разных операционных системах, список уязвимых платформ включает Ubuntu 22.04 LTS и Astra Linux Special Edition 1.8. Пользователям этих операционных систем необходимо обратить внимание на обновления, выпущенные Canonical и разработчиками Astra Linux. В частности, для Astra Linux рекомендуется обновить пакет Firefox до версии 152.0.6+build1-0ubuntu0.25.10.1astra1 или более новой.
Реализация атаки возможна как при посещении пользователем вредоносного сайта, так и при переходе по специально созданной ссылке. В случае успешного обхода аутентификации злоумышленник может получить доступ к учётной записи жертвы на любом сайте, где используются cookie-файлы для поддержания сессии. Это позволяет читать личные сообщения, изменять настройки, совершать действия от имени пользователя. Второй сценарий - отказ в обслуживании - возникает, когда некорректные данные приводят к ошибке обработки, из-за чего Firefox или Thunderbird аварийно завершает работу. Для почтового клиента это означает потерю доступа к переписке, для браузера - неработоспособность вкладок.
Уязвимости в браузерах и почтовых клиентах традиционно привлекают внимание злоумышленников, так как эти программы имеют доступ к чувствительным данным и широко распространены. Thunderbird нередко используется в корпоративной среде для работы с электронной почтой, поэтому успешная атака может привести к утечке служебной переписки или компрометации учётных записей сотрудников. Firefox, в свою очередь, популярен среди частных пользователей, что делает его целью для массовых атак. Потенциальная атака может затронуть как отдельных людей, так и организации, использующие эти приложения в своей инфраструктуре.
Mozilla опубликовала бюллетени безопасности MFSA2026-30 для Firefox и MFSA2026-33 для Thunderbird. В них описаны обновлённые версии, в которых ошибка исправлена. Пользователям рекомендуется как можно скорее установить обновления через штатные механизмы обновления операционной системы или официальные сайты Mozilla. Для Ubuntu и Astra Linux подготовлены собственные инструкции, ссылки на которые приведены в бюллетенях. После установки обновления необходимо перезапустить приложения, чтобы изменения вступили в силу.
Обнаружение критической уязвимости в таком распространённом программном обеспечении, как браузер и почтовый клиент, обращает внимание на важность своевременного обновления систем. Регулярное применение патчей остаётся наиболее действенным способом защиты от подобных угроз, так как злоумышленники активно ищут способы эксплуатации свежих уязвимостей. Разработчики уже закрыли проблему, поэтому ключевая задача пользователей - установить доступные исправления и следить за новыми релизами. В условиях постоянного роста числа сложных архитектурных ошибок поддержание программного обеспечения в актуальном состоянии становится обязательным условием базовой гигиены кибербезопасности.
Ссылки
- https://bdu.fstec.ru/vul/2026-11262
- https://www.cve.org/CVERecord?id=CVE-2026-6768
- https://nvd.nist.gov/vuln/detail/CVE-2026-6768
- https://security-tracker.debian.org/tracker/CVE-2026-6768
- https://www.mozilla.org/en-US/security/advisories/mfsa2026-30/#CVE-2026-6768
- https://www.mozilla.org/en-US/security/advisories/mfsa2026-33/#CVE-2026-6768
- https://www.mozilla.org/security/advisories/mfsa2026-30/
- https://wiki.astralinux.ru/astra-linux-se18-bulletin-2026-0805SE18HF
- https://ubuntu.com/security/CVE-2026-6768