В браузерах Firefox, Firefox ESR и почтовом клиенте Thunderbird обнаружены две уязвимости, получившие максимальную оценку по шкале CVSS - 10 баллов. Обе проблемы позволяют удалённому нарушителю воздействовать на систему, а их эксплуатация не требует наличия учётных данных. Разработчики Mozilla уже выпустили обновления, устраняющие эти ошибки.
Детали уязвимостей
Уязвимость BDU:2026-12118 (CVE-2026-2778) связана с недостатками разграничения доступа в изолированной среде. Механизм песочницы в браузере ограничивает права вкладок, расширений и процессов, чтобы вредоносный код не мог получить доступ к операционной системе. Из-за ошибки в реализации этого механизма злоумышленник может выйти за пределы изолированной среды и выполнить действия от имени браузера. В классификации Банка данных угроз безопасности информации (BDU) проблема отнесена к уязвимостям архитектуры (CWE-265). По данным бюллетеня, она затрагивает Firefox до версии 148.0, Firefox ESR до версии 115.33 и версии от 128.0 до 140.8, а также Thunderbird до версий 148.0 и 140.8. Таким образом, под удар попадают как пользователи обычных редакций браузера, так и корпоративные клиенты, использующие ESR-ветку с расширенной поддержкой.
Другая уязвимость, BDU:2026-12139 (CVE-2026-4725), обнаружена в компоненте Graphics браузера Firefox. Этот компонент отвечает за обработку графического контента на веб-страницах, включая изображения и анимацию. Ошибка относится к типу "использование после освобождения" (CWE-416): программа обращается к участку памяти после того, как он был освобождён. Такие дефекты нередко приводят к нестабильной работе приложения, но в ряде случаев позволяют выполнить произвольный код в контексте браузера. В описании уязвимости указано, что эксплуатация может вызвать отказ в обслуживании. Проблема присутствует в Firefox до версии 149.0.
Обе уязвимости имеют одинаковый вектор: атака совершается удалённо, без необходимости аутентификации, и имеет высокий уровень воздействия на конфиденциальность, целостность и доступность. По шкале CVSS 3.1 каждая из них получила 10 баллов, что соответствует критическому уровню опасности. В базе BDU также подтверждён критический уровень. Стоит отметить, что хотя в официальных описаниях указано последствие в виде отказа в обслуживании, высокие оценки по всем трём параметрам CVSS означают, что потенциальные последствия могут быть шире - включая утечку данных и нарушение работы системы.
Mozilla выпустила исправления в рамках нескольких бюллетеней безопасности. Для первой уязвимости обновления доступны для Firefox (MFSA 2026-13), Firefox ESR (MFSA 2026-15) и Thunderbird (MFSA 2026-16). Вторая уязвимость закрыта в Firefox с выходом версии 149.0 (MFSA 2026-20). Все перечисленные бюллетени опубликованы на официальном сайте Mozilla, также доступны записи в базе CVE и трекере ошибок Mozilla.
Поскольку Firefox и Thunderbird входят в состав операционной системы Astra Linux Special Edition версии 4.8, эти уязвимости затрагивают и её пользователей. Компания "РусБИТех-Астра" выпустила обновления пакетов. Для устранения первой уязвимости необходимо обновить пакет firefox до версии 148.0.2+build1-0ubuntu0.25.10.1astra1 и пакет thunderbird до версии 1:140.9.1+build1-0ubuntu0.22.04.1astra1 либо перейти на более новые версии. Для устранения второй уязвимости требуется версия firefox не ниже 149.0.2+build1-0ubuntu0.25.10.1astra1. Рекомендации производителя опубликованы в бюллетене Astra Linux по ссылке, указанной в уведомлении. Пользователям Astra Linux следует обновить пакеты через штатные механизмы обновления.
Наличие эксплойтов для этих уязвимостей в открытых источниках пока не подтверждено. Тем не менее, учитывая максимальный уровень опасности и возможность удалённой атаки без аутентификации, установку обновлений не стоит откладывать. Администраторам корпоративных сетей рекомендуется также проверить, используются ли затронутые версии Firefox ESR и Thunderbird в их инфраструктуре, и при необходимости обновить их.
Регулярное появление критических уязвимостей в браузерах и почтовых клиентах делает своевременное обновление ключевой мерой защиты. Mozilla уже предоставила исправления, пользователям остаётся применить их. Для поддержания безопасности рекомендуется включить автоматическое обновление или следить за выходом новых версий. Это особенно важно для организаций, где браузеры и почтовые клиенты являются основными рабочими инструментами и потенциальной точкой входа для атакующих.
Ссылки
- https://bdu.fstec.ru/vul/2026-12118
- https://bdu.fstec.ru/vul/2026-12139
- https://www.cve.org/CVERecord?id=CVE-2026-2778
- https://www.cve.org/CVERecord?id=CVE-2026-4725
- https://security-tracker.debian.org/tracker/CVE-2026-2778
- https://bugzilla.mozilla.org/show_bug.cgi?id=2016358
- https://www.mozilla.org/security/advisories/mfsa2026-13/
- https://www.mozilla.org/security/advisories/mfsa2026-14/
- https://www.mozilla.org/security/advisories/mfsa2026-15/
- https://www.mozilla.org/security/advisories/mfsa2026-16/
- https://www.mozilla.org/security/advisories/mfsa2026-17/
- https://wiki.astralinux.ru/astra-linux-se18-bulletin-2026-0806SE48
- https://security-tracker.debian.org/tracker/CVE-2026-4725
- https://www.mozilla.org/en-US/security/advisories/mfsa2026-20/#CVE-2026-4725
- https://www.mozilla.org/security/advisories/mfsa2026-20/
- https://www.mozilla.org/security/advisories/mfsa2026-23/
- https://wiki.astralinux.ru/astra-linux-se18-bulletin-2026-0806SE48