Критические уязвимости в Thunderbird: Mozilla закрыла бреши с публичными эксплойтами

Thunderbird

Две уязвимости критической степени опасности в почтовом клиенте Mozilla Thunderbird, для которых уже опубликован эксплойт, побудили разработчиков выпустить обновления. Патчи закрывают 64 ошибки в версиях 153 и 140.13, включая несколько брешей, допускающих удалённое выполнение кода и обход песочницы.

Детали уязвимостей

Согласно бюллетеням безопасности mfsa2026-71 и mfsa2026-72, наибольшую угрозу представляют CVE-2026-15718 и CVE-2026-15719. Обе отмечены рейтингом Critical. Первая затрагивает компонент JavaScript: WebAssembly и связана с недействительным указателем. Вторая - ошибка изоляции сайтов в компоненте DOM: Navigation. В обоих случаях Mozilla подтверждает наличие публичного эксплойта, однако сведений об атаках с использованием этих уязвимостей в реальных условиях пока нет.

Оставшиеся уязвимости высокой степени опасности (Impact high) охватывают широкий спектр компонентов. Среди них - использование после освобождения в WebRTC: Audio/Video и API специальных возможностей, некорректные граничные условия в Audio/Video и Graphics, ошибки JIT-компиляции в JavaScript: WebAssembly, а также обход песочницы через DOM: Navigation и Disability Access APIs. Часть этих брешей может привести к выполнению произвольного кода, повышению привилегий и раскрытию данных.

Также исправлены уязвимости умеренной и низкой степени опасности. Они затрагивают такие области, как обход механизмов защиты (mitigation bypass), раскрытие информации через неинициализированную память в WebGPU, проблемы изоляции сайтов в Networking и Graphics, а также спуфинг в адресной строке. Отдельно отмечены ошибки безопасности памяти, исправленные в обеих версиях: их более десяти, и разработчики полагают, что некоторые из них могли бы быть использованы для запуска вредоносного кода.

Важно отметить, что в Thunderbird при чтении почты скрипты отключены, поэтому эксплуатация перечисленных уязвимостей через электронную почту маловероятна. Однако риски сохраняются при просмотре HTML-писем с включёнными расширениями или использовании встроенного браузера, что делает обновление обязательным для всех пользователей.

Пользователям Thunderbird рекомендуется обновиться до версии 153 (актуальная ветка) или 140.13 (ESR-ветка с долгосрочной поддержкой). Ссылки на бюллетени разработчика доступны в разделе документации.

Эта массовая порция исправлений продолжает тенденцию к быстрому закрытию уязвимостей в почтовых клиентах, особенно после появления публичных эксплойтов. Mozilla, как и другие вендоры, всё чаще публикует внеочередные патчи для критических брешей, стремясь минимизировать окно уязвимости для пользователей.

Ссылки

Комментарии: 0