Mozilla закрыла критические уязвимости в Firefox и ESR-версиях: опубликован эксплойт для двух из них

Firefox

Mozilla выпустила обновления браузера Firefox до версии 153, а также корпоративных сборок Firefox ESR 115.38 и 140.13. В новых релизах исправлено более 60 уязвимостей, из которых две получили критическую оценку опасности - для них уже опубликован рабочий эксплойт, хотя компания пока не зафиксировала реальных атак с его использованием.

Детали уязвимостей

Критические уязвимости затрагивают компоненты JavaScript: WebAssembly и DOM: Navigation. Первая из них, CVE-2026-15718, связана с некорректным указателем в подсистеме WebAssembly. Её обнаружил сотрудник Mozilla Кристиан Холлер. Вторая, CVE-2026-15719, представляет собой проблему изоляции сайтов в компоненте навигации DOM, найденную Ацуши Сада. В своём бюллетене компания подтвердила, что код для эксплуатации обеих уязвимостей находится в открытом доступе, но на момент выхода патча не было данных о том, что злоумышленники применяли его в реальных условиях.

Опасность этих уязвимостей заключается в том, что в случае успешной эксплуатации атакующий мог бы выполнить произвольный код на целевом устройстве. Для CVE-2026-15718 это удалённое выполнение кода через манипуляции с WebAssembly, для CVE-2026-15719 - обход механизмов изоляции между сайтами, что также может привести к выполнению кода в контексте другого источника.

Помимо двух критических, в обновлениях закрыто несколько десятков уязвимостей высокой степени опасности. Среди них - многочисленные ошибки работы с памятью, объединённые в несколько бюллетеней (CVE-2026-16412, CVE-2026-16360, CVE-2026-16361 и CVE-2026-16411). Разработчики отметили, что некоторые из этих ошибок демонстрировали признаки повреждения памяти, и предположили, что при достаточных усилиях их можно было бы использовать для выполнения произвольного кода. Общие группы таких уязвимостей были обнаружены командами фаззинг-тестирования самой Mozilla, а также внешними исследователями, включая сотрудников OpenAI.

Особое внимание стоит обратить на группу уязвимостей, позволяющих обойти песочницу браузера - механизм изоляции, который ограничивает возможности вредоносного кода, даже если он уже выполняется. В бюллетене перечислены как минимум три такие проблемы: CVE-2026-16351 (использование после освобождения в DOM: Navigation), CVE-2026-16352 (использование после освобождения в API доступности) и CVE-2026-16356 (ещё одна аналогичная уязвимость в том же API). Обход песочницы означает, что злоумышленник, уже добившийся выполнения кода внутри процесса браузера, мог получить доступ к системным ресурсам за его пределами.

Кроме того, исправлены проблемы с обходом политики одного источника (same-origin policy) - CVE-2026-16349, найденная Тран Куаком. Эта уязвимость позволяет злоумышленнику получать данные с других веб-сайтов, нарушая базовый принцип изоляции браузера.

В категории высокой опасности также значатся несколько уязвимостей в графической подсистеме и обработке мультимедиа: некорректные граничные условия в Audio/Video: cubeb (CVE-2026-16350), целочисленное переполнение в WebAssembly (CVE-2026-16369), а также ошибки JIT-компиляции в JavaScript-движке (CVE-2026-16355, CVE-2026-16363). Последние могут приводить к выполнению произвольного кода.

Умеренные и низкие по степени опасности уязвимости затронули широкий спектр компонентов: от подсистемы сети и DNS до WebExtensions и средств разработчика. Например, CVE-2026-16374 раскрывает информацию через фреймворк DevTools, а CVE-2026-16375 позволяет нарушить изоляцию сайтов в HTTP-стее. Отдельно стоит отметить уязвимость CVE-2026-16403 - спуфинг (подмена) адресной строки, что может использоваться для фишинга.

Для пользователей Firefox актуальным является обновление до версии 153. Корпоративные клиенты, использующие сборки с расширенной поддержкой, должны перейти на Firefox ESR 115.38 или 140.13 в зависимости от используемой ветки. Mozilla рекомендует установить обновления как можно скорее, особенно с учётом наличия публичного эксплойта для двух критических уязвимостей.

Временных мер защиты, которые могли бы полностью заблокировать эксплуатацию этих уязвимостей, без установки патча не существует, поскольку проблемы затрагивают базовые механизмы браузера. Администраторам корпоративных сетей стоит также проверить политики обновлений и, при необходимости, ускорить развёртывание патчей через системы управления исправлениями.

Выпуск столь масштабного набора исправлений - рутинная, но важная практика для любого браузера. Публикация эксплойта до выхода патча - тревожный сигнал, однако оперативный выпуск обновлений в тот же день снижает риск массовой эксплуатации. Пользователям остаётся лишь своевременно устанавливать обновления и следить за бюллетенями Mozilla.

Ссылки

Комментарии: 0