В Банке данных угроз безопасности информации (BDU) была зарегистрирована критическая уязвимость, затрагивающая миллионы пользователей по всему миру. Проблема получила идентификатор BDU:2026-09831 и номер CVE-2026-4701. Речь идёт об опасной ошибке в компоненте JavaScript Engine браузеров Mozilla Firefox, Firefox ESR, а также почтового клиента Thunderbird. Уровень опасности оценён как критический: по шкале CVSS 3.1 базовая оценка составляет 9,8 балла из десяти возможных. Это означает, что атака не требует от жертвы никаких дополнительных действий, кроме как открыть заражённую страницу или письмо.
Детали уязвимости
Ошибка относится к типу CWE-416, что расшифровывается как "использование памяти после её освобождения". Если говорить простыми словами, программа продолжает обращаться к участку памяти, который уже был освобождён. Злоумышленник может подменить содержимое этой области и заставить браузер или почтовый клиент выполнить произвольный вредоносный код. Для эксплуатации уязвимости нарушителю достаточно действовать удалённо, никаких специальных привилегий на устройстве жертвы не требуется. Фактически, посещение специально созданного сайта или открытие скомпрометированного письма может привести к полной компрометации системы.
Уязвимость подтверждена производителем. Компания Mozilla уже выпустила обновления безопасности. В частности, уязвимость устранена в версиях Firefox 149 и более новых, а также в Thunderbird 149 и Thunderbird 140.9. Пользователям Firefox ESR (версии с расширенной поддержкой) необходимо обновиться до версии 140.9. На момент публикации данные о наличии готового эксплойта уточняются, однако сам способ эксплуатации уже описан как манипулирование структурами данных. Это значит, что технически подготовленные злоумышленники могут создать работающий прототип атаки.
Масштаб проблемы особенно велик из-за того, что уязвимость затрагивает не только сами приложения Mozilla, но и множество операционных систем, в которых эти приложения используются по умолчанию или устанавливаются дополнительно. В зоне риска оказались корпоративные дистрибутивы Red Hat Enterprise Linux версий с 7 по 10, включая специализированные сборки для систем SAP и телекоммуникационных служб. Пользователи Debian GNU/Linux 11, 12 и 13 также должны обратить внимание на обновления. Не обошла проблема и российскую операционную систему РЕД ОС версий 7.3 и 8.0 от компании "Ред Софт", которая внесена в единый реестр российских программ. Кроме того, уязвимость подтверждена для Ubuntu 22.04 LTS.
Для администраторов и специалистов по информационной безопасности ситуация усугубляется тем, что браузеры и почтовые клиенты являются одними из наиболее часто атакуемых компонентов. Через них злоумышленники могут получить первоначальный доступ к сети организации. Учитывая, что оценка CVSS 2.0 для данной уязвимости достигает максимальных десяти баллов, промедление с установкой заплаток крайне рискованно.
Производители операционных систем уже отреагировали на инцидент. Red Hat Inc. предоставил информацию на своём портале безопасности по ссылке на CVE-2026-4701. Разработчики Debian GNU/Linux обновили данные в трекере уязвимостей. Компания Canonical также опубликовала соответствующие рекомендации для Ubuntu. Российский вендор "Ред Софт" разместил сведения в собственной базе поиска. В условиях, когда обновления безопасности уже выпущены, основная рекомендация для всех пользователей - немедленно обновить браузер Mozilla Firefox, Firefox ESR или почтовый клиент Thunderbird до последних версий. Тем, кто по каким-либо причинам не может установить патчи, ФСТЭК России рекомендует придерживаться общих методических документов по безопасной настройке операционных систем на ядре Linux, утверждённых в декабре 2022 года. Однако это лишь временная мера, не устраняющая саму уязвимость.
Последствия успешной атаки могут быть самыми серьёзными. Выполнение произвольного кода позволяет нарушителю установить программы-вымогатели, похитить учётные данные, получить доступ к внутренним сетям или развернуть шпионское программное обеспечение. Для организаций, использующих Red Hat Enterprise Linux или РЕД ОС в критических инфраструктурах, такой сценарий грозит остановкой производственных процессов и утечкой конфиденциальных данных. В связи с этим специалистам по безопасности настоятельно рекомендуется провести инвентаризацию версий браузеров и почтовых клиентов во всех сегментах сети. Особое внимание стоит уделить системам, где обновления откладываются из-за требований совместимости с устаревшим программным обеспечением. Именно такие узлы чаще всего становятся мишенью для атакующих.
Ссылки
- https://bdu.fstec.ru/vul/2026-09831
- https://www.cve.org/CVERecord?id=CVE-2026-4701
- https://redos.red-soft.ru/search/?iblock_id=24&q=CVE-2026-4701
- https://security-tracker.debian.org/tracker/CVE-2026-4701
- https://access.redhat.com/security/cve/cve-2026-4701
- https://github.com/advisories/GHSA-hxpv-3x38-h8v5
- https://www.mozilla.org/security/advisories/mfsa2026-20/
- https://www.mozilla.org/security/advisories/mfsa2026-24
- https://www.mozilla.org/security/advisories/mfsa2026-22/
- https://www.mozilla.org/security/advisories/mfsa2026-22
- https://www.mozilla.org/security/advisories/mfsa2026-20
- https://www.mozilla.org/security/advisories/mfsa2026-24/
- https://www.mozilla.org/security/advisories/mfsa2026-23
- https://www.mozilla.org/security/advisories/mfsa2026-23/
- https://bugzilla.mozilla.org/show_bug.cgi?id=2009303
- https://ubuntu.com/security/CVE-2026-4701