Браузер Firefox в версиях младше 157.0.1 содержит уязвимость в компоненте обработки файлов. С её помощью можно обойти защитные механизмы браузера и политику безопасности, заложенную разработчиком. Ошибке присвоен идентификатор CVE-2026-106016. Mozilla оценила её опасность как умеренную, уровень moderate. Исправление вошло в Firefox 157.0.1, релиз которого состоялся 6 октября 2026 года.
Уязвимость CVE-2026-106016
Уязвимость относится к классу обхода механизмов защиты. В англоязычном бюллетене Mozilla используется формулировка mitigation bypass, то есть обход тех ограничений, которые разработчик встроил в продукт для снижения риска. Речь не идёт о выполнении чужого кода или о прямой краже данных. Проблема в другом: защитный барьер, на который рассчитывает пользователь, перестаёт срабатывать. Именно поэтому французский центр описывает риск как обход политики безопасности, а не как компрометацию системы целиком.
Автором находки указан исследователь Абдулрахман Альзахран. Технические подробности Mozilla не раскрывает: в бюллетене названы только пострадавший компонент, оценка опасности и внутренний номер отчёта об ошибке. Такой подход для вендора обычен. Пока большинство пользователей не обновилось, публикация сценария эксплуатации только помогла бы злоумышленникам, поэтому детали, как правило, придерживают до момента, когда патч доступен всем.
Компонент обработки файлов отвечает за то, как браузер взаимодействует с файлами, которые пользователь скачивает или открывает. Это служебная часть, которая работает в фоне и почти не заметна в повседневном использовании. Между тем именно на ней держится значительная часть защитных сценариев. Браузеры давно применяют к скачиваемому контенту дополнительные проверки, предупреждают о потенциально опасных типах файлов и ограничивают их автоматический запуск. Обход таких ограничений не даёт атакующему мгновенного контроля над машиной, однако снимает один из уровней защиты, на которые рассчитана эшелонированная оборона.
Для обычного пользователя это означает простую вещь. Если защитный механизм обходится, вредоносный файл с большей вероятностью окажется на диске и будет запущен без привычного предупреждения. Дальнейшее зависит от того, что именно находится внутри файла и какие ещё рубежи защиты стоят на компьютере, включая антивирус, ограничения прав и средства контроля приложений. Компаниям стоит учитывать, что обход защиты в браузере часто становится первым шагом многоэтапной атаки, а не самостоятельным финалом.
Умеренная оценка по классификации Mozilla говорит о том, что для срабатывания уязвимости, скорее всего, нужны дополнительные условия. Как правило, такие проблемы требуют участия самого пользователя: он должен открыть подготовленную страницу или поработать с файлом, который подсунул атакующий. Автоматического распространения по сети здесь не предполагается. Сведений об использовании уязвимости в реальных атаках в бюллетене нет, и на дату публикации Mozilla о подобных случаях не сообщала.
Затронуты все, кто пользуется Firefox версий младше 157.0.1 и ещё не установил обновление. Это и частные пользователи, и корпоративные парки, и государственные учреждения. Firefox остаётся одним из самых распространённых настольных браузеров в мире, поэтому даже умеренная по опасности уязвимость в нём касается миллионов людей. Отдельная сложность в том, что браузер обновляется не мгновенно: многие откладывают перезапуск на дни и недели, а именно в этот период версия остаётся уязвимой.
Исправление доступно в Firefox 157.0.1. Проще всего обновиться через встроенный механизм: открыть меню, выбрать пункт "Справка", затем "О Firefox". Браузер сам проверит наличие новой версии и предложит перезапуск. Администраторам корпоративных сетей имеет смысл убедиться, что централизованные системы управления доставкой обновлений довели пакет до конечных машин, а пользователи не игнорируют запрос на перезагрузку. Полезно также проверить, не осталось ли в парке машин с отключённым автоматическим обновлением: именно они обычно формируют долгоживущий хвост уязвимых устройств.
История с обработкой файлов показывает, что слабые места находят не только в движке отображения страниц, которому уделяют основное внимание. Служебные компоненты браузера обрабатывают внешние данные, а значит, остаются полноценной целью для исследователей и злоумышленников. Обходы механизмов защиты при этом опасны своей незаметностью: пользователь не получает явного сигнала о том, что что-то пошло не так. Регулярная установка обновлений браузера остаётся самой простой и самой действенной мерой, а сокращение срока между выходом патча и его установкой заметно сужает окно, в котором уязвимостью можно воспользоваться.
Ссылки
- https://www.cve.org/CVERecord?id=CVE-2026-106016
- https://www.mozilla.org/en-US/security/advisories/mfsa2026-104/