Ошибка инициализации переменных в компоненте Audio/Video: Web Codecs браузеров Mozilla Firefox и Firefox ESR, а также почтового клиента Thunderbird открывает удалённую атаку на выполнение произвольного кода. Разработчики выпустили обновления, устраняющие проблему. Согласно данным из Банка данных угроз безопасности информации (BDU:2026-10002), проблема связана с двумя типами ошибок: использование неинициализированной переменной (CWE-457) и доступ неинициализированного указателя (CWE-824). Злоумышленник может эксплуатациировать уязвимость удалённо, манипулируя структурами данных. Для атаки не требуется аутентификация или взаимодействие с пользователем - достаточно, чтобы жертва открыла специально созданную веб-страницу или вредоносное вложение в письме. Уязвимости присвоен идентификатор CVE-2026-6748.
Детали уязвимости
Базовый вектор уязвимости по шкале CVSS 3.1 имеет оценку 9,8, что соответствует критическому уровню опасности. В случае успешной реализации атаки злоумышленник получает полный контроль над системой: доступ ко всем данным, возможность их изменения или удаления, а также выполнения произвольного кода с максимальными привилегиями. Под ударом оказываются все версии Firefox до 150, Firefox ESR до 140.10 и Thunderbird до 140.10 и до 150 включительно.
Уязвимость затрагивает не только пользователей браузеров и почтового клиента от Mozilla, но и целый ряд операционных систем, в состав которых входят эти программы. В списке затронутых дистрибутивов - Red Hat Enterprise Linux версий 6, 7, 8, 9 и 10 (включая специализированные сборки для SAP, телекоммуникаций и расширенные пакеты обновлений), Debian GNU/Linux 11, 12 и 13, Amazon Linux 2023 и Amazon Linux 2 Core, а также российская операционная система РЕД ОС версии 7.3 и 8.0 от компании "Ред Софт". Пользователям каждой из этих платформ следует обратить внимание на выход соответствующих патчей.
Разработчики из Mozilla выпустили бюллетени безопасности: для Firefox - mfsa2026-30, для Firefox ESR - mfsa2026-32, для Thunderbird - mfsa2026-33 и mfsa2026-34. Рекомендуется обновить браузер до версии 150, а Firefox ESR и Thunderbird - до версии 140.10. Для пользователей дистрибутивов Red Hat Enterprise Linux подготовлены обновления через канал access.redhat.com; для Debian пакеты доступны через security-tracker.debian.org; для Amazon Linux - через портал alas.aws.amazon.com; для РЕД ОС - через репозиторий redos.red-soft.ru.
Уязвимости класса CWE-457 и CWE-824 традиционно считаются одними из самых опасных, поскольку ошибки инициализации переменных могут приводить к самым непредсказуемым последствиям - от отказа в обслуживании до выполнения вредоносного кода. В данном случае критическая оценка CVSS подчёркивает, что атака не требует привилегий и выполняется удалённо, что делает систему особенно уязвимой.
Пользователям всех затронутых продуктов настоятельно рекомендуется как можно скорее установить обновления. В случае с корпоративными средами, где применяются дистрибутивы Red Hat Enterprise Linux, Debian или РЕД ОС, ожидать выхода пакетов стоит в течение ближайших дней после публикации бюллетеней. Для Amazon Linux патчи уже доступны. Промедление с установкой исправлений оставляет системы открытыми для потенциальных атак, в том числе через компрометацию веб-сайтов или фишинговые рассылки в Thunderbird.
Следует отметить, что Mozilla ранее неоднократно исправляла подобные дефекты в своём движке Gecko - компонент Web Codecs отвечает за обработку аудио- и видеоданных в вебе, и ошибки в нём могут эксплуатироваться через манипуляции с медиаконтентом на странице. Высокий базовый балл CVSS указывает на то, что атака может быть проведена без какого-либо участия пользователя, кроме факта посещения вредоносного сайта или открытия письма. Дополнительная информация об устранении доступна в репозитории РЕД ОС, а также по ссылкам на сайте Mozilla. Вендор подтвердил устранение уязвимости во всех перечисленных версиях.
Ссылки
- https://bdu.fstec.ru/vul/2026-10002
- https://www.cve.org/CVERecord?id=CVE-2026-6748
- https://www.mozilla.org/en-US/security/advisories/mfsa2026-30/
- https://www.mozilla.org/en-US/security/advisories/mfsa2026-32/
- https://www.mozilla.org/en-US/security/advisories/mfsa2026-33/
- https://www.mozilla.org/en-US/security/advisories/mfsa2026-34/
- https://redos.red-soft.ru/search/?iblock_id=24&q=CVE-2026-6748
- https://access.redhat.com/security/cve/cve-2026-6748
- https://explore.alas.aws.amazon.com/CVE-2026-6748.html
- https://security-tracker.debian.org/tracker/CVE-2026-6748
- http://repo.red-soft.ru/redos/8.0/x86_64/updates/