Многократные внешние URL-схемы в Firefox для iOS вызывают отказ в обслуживании

Firefox

Пользователи Firefox для iOS могут столкнуться с временной потерей работоспособности браузера из-за уязвимости CVE-2026-86853. Её эксплуатация позволяет удалённому злоумышленнику вызвать отказ в обслуживании. Вредоносная веб-страница многократно запускает внешние URL-схемы - адресные префиксы, которые передают управление операционной системе. Из-за этого возникают непрерывные системные диалоги или переключение в другие приложения. Firefox перестаёт отвечать на действия пользователя, пока проблемная вкладка не будет закрыта. Разработчики Mozilla устранили ошибку в версии 155.1.

Уязвимость CVE-2026-86853

Для понимания атаки стоит пояснить, что такое внешние URL-схемы. В адресах, которые открываются в браузере, чаще всего встречаются протоколы http или https. Они загружают содержимое прямо в веб-интерфейс. Существуют и другие схемы, например, tel для телефонных звонков, mailto для отправки почты или собственные схемы, регистрируемые сторонними приложениями. Когда страница обращается к такой схеме, iOS решает, нужно ли вывести запрос подтверждения или сразу запустить другое приложение. На мобильных устройствах этот механизм особенно важен, поскольку переходы между приложениями жёстко контролируются системой.

В уязвимой версии Firefox обработка таких схем оказалась недостаточно защищённой. Вредоносная страница могла многократно отправлять запросы на запуск внешних схем, не встречая ограничений. Система отвечала на каждый запрос новым диалогом или переключением контекста. В результате интерфейс браузера блокировался, а касания обрабатывались с большой задержкой или игнорировались. С технической точки зрения это классический отказ в обслуживании, вызванный исчерпанием доступных пользователю действий.

Согласно описанию Mozilla, проблема воспроизводится во всех версиях Firefox для iOS, предшествующих 155.1. Условия эксплуатации не требуют сложной подготовки: достаточно перейти на специально созданный сайт или открыть вредоносную ссылку из письма, мессенджера или QR-кода. После загрузки страница начинает генерировать запросы на запуск внешних схем, а пользователь не может остановить этот процесс обычным нажатием. Помогает только принудительное закрытие вкладки или браузера целиком.

Последствия уязвимости не включают кражу конфиденциальных данных, повреждение системы или выполнение произвольного кода. Однако полностью игнорировать угрозу не стоит. Временная блокировка браузера может использоваться в связке с другими атаками, например, для отвлечения внимания при фишинге. Пока жертва разбирается с непрерывными запросами, у злоумышленника появляется возможность показать поддельную страницу авторизации и перехватить введённые данные. Поэтому не стоит считать отказ в обслуживании безобидной неприятностью.

На момент публикации сведений Mozilla не сообщала о том, что эксплуатация этой уязвимости встречалась в реальных атаках. Тем не менее отсутствие таких сообщений не уменьшает важность обновления, поскольку необходимый код легко встроить в любую страницу, а жертве достаточно одного перехода по ссылке. Затронутыми считаются устройства под управлением iOS и iPadOS, где установлена версия Firefox ниже 155.1. В браузерах для Android, Windows, macOS и Linux аналогичная проблема не выявлена, так как обработка внешних схем в этих системах устроена иначе.

Исправление распространяется через официальный канал - App Store. Firefox для iOS 155.1 уже доступен для загрузки. Если пользователь не отключал автоматическое обновление, приложение установится без участия владельца устройства. В противном случае нужно открыть App Store, найти Firefox и нажать кнопку обновления. После установки новой версии возможность эксплуатации данной уязвимости устраняется.

Проблемы, связанные с многократным вызовом внешних схем, периодически возникают и в других браузерах. Сами по себе такие схемы остаются неотъемлемой частью экосистемы iOS: они позволяют приложениям обмениваться данными и открывать друг друга. При этом браузеры обязаны осторожно обрабатывать автоматические запуски, ведь любой сайт может обратиться к ним без ведома владельца устройства. Современные мобильные браузеры уже применяют защитные механизмы: запрашивают подтверждение перед запуском приложения, ограничивают число переходов за короткий отрезок времени, предупреждают о подозрительной активности. В случае с Firefox для iOS подобного ограничения для повторяющихся вызовов предусмотрено не было.

Разработчикам стоит извлечь из этой ситуации урок о необходимости проверять частоту системных вызовов и реагировать на аномальную активность веб-страниц. Пользователям же достаточно своевременно обновлять браузер и с осторожностью относиться к сайтам, которые настойчиво пытаются открыть внешние приложения без явного действия с их стороны. Устранение ошибки в версии 155.1 закрывает конкретный вектор атаки, а системные ограничения на уровне платформы могли бы предотвращать подобные сценарии в более широком масштабе.

Ссылки

Комментарии: 0