Пятнадцатого сентября 2026 года Mozilla исправила несколько десятков уязвимостей в Firefox и трёх ветках с расширенной поддержкой. Обновления получили основная сборка, Firefox ESR 115.41, 140.16 и 153.3. Большую часть проблем разработчики отнесли к высокому уровню риска. Набор сбоев широкий: браузер обращается к уже освобождённой памяти, путает границы буферов, теряет изоляцию сайтов, раскрывает данные и допускает отказ в обслуживании. Затронуты и обычные пользователи, и организации, где браузер обновляют редко. В корпоративной среде ветка ESR живёт годами, поэтому состав закрытых ошибок там особенно важен.
Детали уязвимостей
Самый частый тип - использование памяти после освобождения. Программа освобождает участок памяти, а затем снова к нему обращается. Освобождённый блок успевает занять другой объект, и браузер читает или перезаписывает чужие данные. На практике это даёт злоумышленнику способ подменить содержимое памяти и добраться до выполнения собственного кода. Такие уязвимости нашли в разборе HTML, в модулях SVG и XML, в сетевом стеке, в потоковой обработке DOM, в подсистеме аудио и видео Web Codecs и в отрисовке текста. В Firefox ESR 140.16 отдельно отмечен сбой в оптимизирующем компиляторе JavaScript (CVE-2026-92021), где ускорение кода оборачивается той же проблемой с освобождённой памятью.
Заметная часть бюллетеня приходится на графику CanvasWebGL. Восемь уязвимостей подряд связаны с неверной проверкой границ. При выходе за границы буфера процесс получает лишние права, а значит, вредоносная страница может действовать шире отведённых ей полномочий. Рядом стоят ошибки того же класса в компоненте WebRender и в базовой графике. Ещё одна группа проблем связана с обработкой неинициализированной памяти.
Изоляция процессов тоже пострадала. Выход из песочницы возможен через модуль DOM Core & HTML, через графическую подсистему и через оконные компоненты Win32. Три уязвимости касаются обхода защитных механизмов: в клиенте удалённых настроек Remote Settings, в корпоративных политиках и в блокировщике всплывающих окон. Для администраторов это неприятное сочетание. Правила безопасности и фильтры, на которые опирается настройка рабочего парка, перестают работать так, как ожидалось. Отдельная группа ошибок ведёт к раскрытию информации, в том числе в модулях работы с изображениями и в обработке сетевых запросов.
Нашлись и отказы в обслуживании, причём в разных частях браузера: в графике, в подсистеме безопасности, в разборе SVG. На Android закрыли повышение привилегий в Firefox for Android (CVE-2026-92033). Эта проблема затрагивает только основную сборку и не встречается в ветках с расширенной поддержкой. Большую часть ошибок нашли сторонние исследователи, среди них Quy Pham, Steven Julian, Shu Takahashi, Seohyeon Maeng и Rintaro Kawasugi. Сведений об эксплуатации в реальных атаках компания не приводит, так что речь идёт о закрытии уже известных дефектов, а не о реакции на взлом.
Важная деталь касается порядка публикации. Mozilla отказалась от практики, при которой все внутренние сбои памяти объединяли под одним идентификатором. Теперь каждый сбой получает собственный CVE. Число номеров резко выросло, и службам, которые отслеживают уязвимости по спискам, стало труднее расставлять приоритеты. Раньше один идентификатор покрывал целую пачку однотипных ошибок, и администратор закрывал их одним обновлением. Сейчас формально десятки разных проблем требуют отдельной отметки в системах учёта.
Практическая сторона проста. Владельцам обычных сборок достаточно обновить Firefox до версии 156 - браузер сделает это сам при следующем запуске. Организациям с расширенной поддержкой нужны версии 115.41, 140.16 или 153.3, в зависимости от того, какая ветка развёрнута. Ветка 115 получает меньше исправлений: часть ошибок в ней просто отсутствует, но и запас поддержки у неё короче. Проверить установленную версию можно в пункте "О Firefox" меню "Справка". Там же запускается и ручная проверка обновлений, если автоматика отключена политиками.
Сочетание повышения привилегий, выхода из песочницы и обхода защитных механизмов ослабляет многоуровневую защиту браузера. Firefox постоянно разбирает разметку, изображения, шрифты и скрипты из недоверенных источников. Любая ошибка в этом разборе становится способом получить контроль над системой. Поэтому исправления стоит ставить быстро, а не откладывать до планового обслуживания. Данных о готовящихся атаках нет, но подробности бюллетеня доступны публично, и это само по себе ускоряет появление эксплойтов. Ещё один довод в пользу дисциплины обновлений: современный браузер защищает не только окно с сайтами, но и доступ к файлам, буферу обмена, камере и микрофону. Ошибка в нём превращается в проблему всей рабочей станции.
Ссылки
- https://www.mozilla.org/en-US/security/advisories/mfsa2026-90/
- https://www.mozilla.org/en-US/security/advisories/mfsa2026-91/
- https://www.mozilla.org/en-US/security/advisories/mfsa2026-92/
- https://www.mozilla.org/en-US/security/advisories/mfsa2026-93/