Mozilla и Astra Linux закрыли четыре уязвимости в песочнице Firefox и Thunderbird

vulnerability

В компонентах WebRender, IndexedDB и Telemetry, входящих в состав браузеров Firefox, Firefox ESR и почтового клиента Thunderbird, обнаружены ошибки разграничения доступа в изолированной среде. Все четыре проблемы получили идентификаторы BDU:2026-12100 (CVE-2026-2760), BDU:2026-12101 (CVE-2026-2761), BDU:2026-12108 (CVE-2026-2768) и BDU:2026-12116 (CVE-2026-2776). Mozilla уже выпустила обновления, а для операционной системы Astra Linux Special Edition 4.8 подготовлены исправленные пакеты.

Детали уязвимостей

Согласно данным Банка данных угроз безопасности информации, уязвимости связаны с недостатками архитектуры и относятся к классу CWE-265 - вопросы привилегий и песочницы. В описании указано, что эксплуатация может позволить удалённому нарушителю вызвать отказ в обслуживании. Вместе с тем базовый вектор CVSS 3.1 для каждой из четырёх уязвимостей оценивает воздействие на конфиденциальность, целостность и доступность как высокое (C:H/I:H/A:H), а общий балл составляет 10 из 10. Это означает, что потенциальная атака способна привести к более серьёзным последствиям, чем только временная недоступность сервиса: злоумышленник может получить доступ к данным или выполнить произвольный код в контексте уязвимого приложения.

Все четыре уязвимости имеют одинаковый вектор атаки: удалённая эксплуатация не требует учётных данных и участия пользователя. Отсутствие необходимости аутентификации и взаимодействия с жертвой существенно упрощает проведение атаки. Более того, вектор указывает на возможное влияние на компоненты за пределами изолированной среды, что характерно для обхода песочницы. Подобные ошибки в браузерах представляют повышенную опасность, поскольку браузеры часто используются для обработки содержимого из ненадёжных источников, включая веб-сайты и вложения электронной почты.

Уязвимости затрагивают Firefox версий до 148.0, Firefox ESR до 115.33, а также версии Firefox ESR от 128.0 до 140.8. Для Thunderbird уязвимыми являются версии до 148.0 и до 140.8. Кроме того, проблема присутствует в дистрибутиве Astra Linux Special Edition 4.8, который включает в себя соответствующие версии браузера и почтового клиента. Производитель подтвердил наличие уязвимостей, данные о существовании эксплойтов на момент публикации уточняются.

Разработчики Mozilla оперативно подготовили исправления. Для Firefox выпущена версия 148.0, для Firefox ESR - 115.33 и 140.8, для Thunderbird - 140.8 и 148.0. Соответствующие бюллетени безопасности опубликованы на официальном сайте Mozilla. Пользователям рекомендуется обновить программное обеспечение до актуальных версий, чтобы устранить потенциальную угрозу.

Для пользователей Astra Linux Special Edition 4.8 доступны обновления пакетов firefox до версии 148.0.2+build1-0ubuntu0.25.10.1astra1 и thunderbird до версии 1:140.9.1+build1-0ubuntu0.22.04.1astra1. Рекомендации по установке приведены в бюллетене производителя операционной системы. Администраторам и специалистам по информационной безопасности следует обратить внимание на это обновление, особенно если браузер или почтовый клиент используются для работы с конфиденциальными данными.

Серия уязвимостей в песочнице браузеров Mozilla привлекает внимание к проблеме изоляции компонентов, отвечающих за обработку сложных форматов данных. WebRender, IndexedDB и Telemetry - это элементы, которые взаимодействуют с системными ресурсами и требуют строгого разграничения прав. Ошибки в подобных компонентах могут свести на нет защитные механизмы браузера. Своевременное обновление остаётся основным способом защиты от такого рода угроз. Пользователям Firefox, Firefox ESR и Thunderbird, включая пользователей Astra Linux, необходимо установить исправления в кратчайшие сроки.

Ссылки

Комментарии: 0