Критическая уязвимость в Firefox и Thunderbird позволяет удалённо выполнить код

vulnerability

Ошибка инициализации переменных в компоненте Audio/Video: Web Codecs браузеров Mozilla Firefox и Firefox ESR, а также почтового клиента Thunderbird открывает удалённую атаку на выполнение произвольного кода. Разработчики выпустили обновления, устраняющие проблему. Согласно данным из Банка данных угроз безопасности информации (BDU:2026-10002), проблема связана с двумя типами ошибок: использование неинициализированной переменной (CWE-457) и доступ неинициализированного указателя (CWE-824). Злоумышленник может эксплуатациировать уязвимость удалённо, манипулируя структурами данных. Для атаки не требуется аутентификация или взаимодействие с пользователем - достаточно, чтобы жертва открыла специально созданную веб-страницу или вредоносное вложение в письме. Уязвимости присвоен идентификатор CVE-2026-6748.

Детали уязвимости

Базовый вектор уязвимости по шкале CVSS 3.1 имеет оценку 9,8, что соответствует критическому уровню опасности. В случае успешной реализации атаки злоумышленник получает полный контроль над системой: доступ ко всем данным, возможность их изменения или удаления, а также выполнения произвольного кода с максимальными привилегиями. Под ударом оказываются все версии Firefox до 150, Firefox ESR до 140.10 и Thunderbird до 140.10 и до 150 включительно.

Уязвимость затрагивает не только пользователей браузеров и почтового клиента от Mozilla, но и целый ряд операционных систем, в состав которых входят эти программы. В списке затронутых дистрибутивов - Red Hat Enterprise Linux версий 6, 7, 8, 9 и 10 (включая специализированные сборки для SAP, телекоммуникаций и расширенные пакеты обновлений), Debian GNU/Linux 11, 12 и 13, Amazon Linux 2023 и Amazon Linux 2 Core, а также российская операционная система РЕД ОС версии 7.3 и 8.0 от компании "Ред Софт". Пользователям каждой из этих платформ следует обратить внимание на выход соответствующих патчей.

Разработчики из Mozilla выпустили бюллетени безопасности: для Firefox - mfsa2026-30, для Firefox ESR - mfsa2026-32, для Thunderbird - mfsa2026-33 и mfsa2026-34. Рекомендуется обновить браузер до версии 150, а Firefox ESR и Thunderbird - до версии 140.10. Для пользователей дистрибутивов Red Hat Enterprise Linux подготовлены обновления через канал access.redhat.com; для Debian пакеты доступны через security-tracker.debian.org; для Amazon Linux - через портал alas.aws.amazon.com; для РЕД ОС - через репозиторий redos.red-soft.ru.

Уязвимости класса CWE-457 и CWE-824 традиционно считаются одними из самых опасных, поскольку ошибки инициализации переменных могут приводить к самым непредсказуемым последствиям - от отказа в обслуживании до выполнения вредоносного кода. В данном случае критическая оценка CVSS подчёркивает, что атака не требует привилегий и выполняется удалённо, что делает систему особенно уязвимой.

Пользователям всех затронутых продуктов настоятельно рекомендуется как можно скорее установить обновления. В случае с корпоративными средами, где применяются дистрибутивы Red Hat Enterprise Linux, Debian или РЕД ОС, ожидать выхода пакетов стоит в течение ближайших дней после публикации бюллетеней. Для Amazon Linux патчи уже доступны. Промедление с установкой исправлений оставляет системы открытыми для потенциальных атак, в том числе через компрометацию веб-сайтов или фишинговые рассылки в Thunderbird.

Следует отметить, что Mozilla ранее неоднократно исправляла подобные дефекты в своём движке Gecko - компонент Web Codecs отвечает за обработку аудио- и видеоданных в вебе, и ошибки в нём могут эксплуатироваться через манипуляции с медиаконтентом на странице. Высокий базовый балл CVSS указывает на то, что атака может быть проведена без какого-либо участия пользователя, кроме факта посещения вредоносного сайта или открытия письма. Дополнительная информация об устранении доступна в репозитории РЕД ОС, а также по ссылкам на сайте Mozilla. Вендор подтвердил устранение уязвимости во всех перечисленных версиях.

Ссылки

Комментарии: 0