Mozilla выпустила обновления для браузеров Firefox, Firefox ESR и почтового клиента Thunderbird, закрывающие две уязвимости. Обе связаны с некорректной работой компонентов и позволяют удалённому злоумышленнику вызвать отказ в обслуживании. Исправления уже доступны, пользователям рекомендуется обновить программное обеспечение.
Детали уязвимостей
Первая проблема, зафиксированная в базе Банка данных угроз безопасности информации (BDU) как BDU:2026-12097 (CVE-2026-2757), затрагивает компонент Audio/Video. Ошибка возникает из-за неправильного обращения с физическими или экологическими условиями, что в итоге приводит к сбою. По сути, при обработке определённых мультимедийных данных браузер или почтовый клиент может аварийно завершить работу. Удалённая атака не требует прав или взаимодействия с пользователем, достаточно открыть вредоносный файл или страницу. Несмотря на то что в описании указан только отказ в обслуживании, по шкале CVSS уязвимость получила оценку 9,8 - это критический уровень. Такая высокая оценка обычно подразумевает потенциальную возможность утечки данных или выполнения кода, однако в бюллетене Mozilla последствия ограничены сбоем.
Вторая уязвимость, BDU:2026-12098 (CVE-2026-2758), связана с компонентом GC и использованием памяти после её освобождения. Эта классическая ошибка управления памятью возникает, когда программа обращается к уже удалённому объекту. На практике подобные дефекты нередко приводят к нестабильной работе приложения, а в худшем случае позволяют атакующему перехватить управление. В данном случае также заявлен отказ в обслуживании, при этом базовый вектор CVSS 3.1 идентичен первой проблеме - 9,8. Разработчики Mozilla подтвердили обе уязвимости и включили исправления в очередные релизы.
Затронуты все основные линейки продуктов. Firefox уязвим в версиях до 148.0, Firefox ESR - до 115.33.0 (старая ветка) и от 128.0 до 140.8.0. Для Thunderbird проблема присутствует в версиях до 140.8.0, а также в ветке от 141.0 до 148.0. Пользователям Firefox необходимо обновиться до версии 148.0.2 или новее, а пользователям Thunderbird - до версии 140.9.1 или новее. Для Firefox ESR актуальными являются версии 115.33.0 и 140.8.0 с последующими исправлениями.
Важно отметить, что уязвимости также затрагивают операционную систему Astra Linux Special Edition 4.8, которая включена в перечень уязвимого ПО. Для этой ОС производитель выпустил отдельные рекомендации по обновлению пакетов firefox и thunderbird. Согласно бюллетеню Astra Linux, необходимо установить пакет firefox не ниже версии 148.0.2+build1-0ubuntu0.25.10.1astra1 и пакет thunderbird не ниже версии 1:140.9.1+build1-0ubuntu0.22.04.1astra1. Инструкции доступны на официальном вики-портале производителя.
Пользователям всех затронутых продуктов рекомендуется как можно скорее установить обновления. Отказ в обслуживании - хотя и не самая тяжёлая форма атаки, но в случае почтового клиента или браузера он может привести к потере несохранённых данных, прерыванию работы и созданию помех для пользователя. Кроме того, критические оценки CVSS указывают на то, что в реальных условиях эксплуатация может выходить за рамки простого сбоя, поэтому затягивать с обновлением не стоит.
Стоит напомнить, что Mozilla регулярно выпускает комплексные бюллетени безопасности. На этот раз исправления вышли в рамках нескольких информационных сообщений: MFSA 2026-13 для Firefox, MFSA 2026-15 для Firefox ESR и MFSA 2026-17 для Thunderbird. Производитель не приводит данных о наличии публичных эксплойтов, однако сведения о способах атаки уточняются. Это означает, что злоумышленники уже могут разрабатывать вредоносные скрипты, использующие данные ошибки.
Для администраторов и рядовых пользователей главный вывод прост: необходимо обновить браузер и почтовый клиент до актуальных версий. Если используется Astra Linux, стоит проверить наличие обновлений через штатные механизмы и применить их, следуя инструкциям производителя. В условиях растущего количества атак через браузеры и почтовые клиенты такие меры являются базовой гигиеной безопасности. Уязвимости, закрытые в этом обновлении, затрагивают не только отдельные системы, но и целые корпоративные среды, где Firefox и Thunderbird остаются популярными инструментами.
Ссылки
- https://bdu.fstec.ru/vul/2026-12097
- https://bdu.fstec.ru/vul/2026-12098
- https://www.cve.org/CVERecord?id=CVE-2026-2757
- https://www.cve.org/CVERecord?id=CVE-2026-2758
- https://www.mozilla.org/security/advisories/mfsa2026-13/
- https://www.mozilla.org/security/advisories/mfsa2026-14/
- https://www.mozilla.org/security/advisories/mfsa2026-15/
- https://www.mozilla.org/security/advisories/mfsa2026-16/
- https://www.mozilla.org/security/advisories/mfsa2026-17/
- https://wiki.astralinux.ru/astra-linux-se18-bulletin-2026-0806SE48
- https://security-tracker.debian.org/tracker/CVE-2026-2757
- https://security-tracker.debian.org/tracker/CVE-2026-2758