В Firefox для iOS обнаружена уязвимость, связанная с отображением адреса сайта в окне браузера. Проблема получила идентификатор CVE-2026-81267 и затрагивает все версии приложения, выпущенные до 155.0. Из-за ошибки пользователь может увидеть в адресной строке адрес одного сайта, тогда как внутри окна будет показываться содержимое, созданное атакующим. Это классический сценарий фишинга, при котором жертва доверяет визуальному индикатору безопасности.
Уязвимость CVE-2026-81267
Уязвимость проявляется при навигации всплывающих окон между разными доменами. Когда вредоносная веб-страница открывает всплывающее окно и запускает переход на другой сайт, браузер обычно фиксирует новый адрес в адресной строке. Однако при определённых условиях атакующий способен приостановить этот переход в тот момент, когда браузер уже принял целевой адрес, но ещё не заменил содержимое окна. В результате адресная строка показывает домен, на который должен был произойти переход, а внутри продолжает отображаться контент исходной страницы, полностью контролируемый злоумышленником.
Механизм атаки не требует установки дополнительных программ и может быть запущен удалённо через обычный сайт. Для успешного срабатывания необходимо, чтобы пользователь открыл вредоносную страницу и вступил во взаимодействие, которое привело бы к открытию всплывающего окна. Такое поведение привычно людям, поскольку многие легальные сервисы используют всплывающие окна для форм входа или подтверждения платежей. Атакующий может имитировать окно входа в популярный сервис, и жертва, доверяя адресу в строке, введёт логин и пароль.
Проблема была обнаружена независимым исследователем Аззой Тегаром Науфалом Атауллой, информация об уязвимости появилась в бюллетене Mozilla MFSA2026-81 от 31 августа 2026 года. Разработчики устранили ошибку в версии Firefox для iOS 155.0. Уровень опасности оценён Mozilla как средний, поскольку атака требует определённых условий и участия пользователя. Сообщений о реальной эксплуатации уязвимости на момент публикации нет.
Риск следует рассматривать прежде всего для пользователей, которые активно используют мобильный браузер для работы с онлайн-банками, почтовыми сервисами и другими учётными записями. Подмена адресной строки нивелирует главную защиту, на которую полагается человек при проверке подлинности сайта. Пользователь видит знакомый домен, например адрес своего банка, и не подозревает, что страница под ним принадлежит злоумышленнику. В результате кража учётных данных происходит без взлома инфраструктуры самого сайта.
Интересной особенностью ошибки является то, что она связана именно с поведением всплывающих окон после завершения навигации. Обычно браузеры обновляют и содержимое, и адресную строку синхронно, однако здесь удалось нарушить этот порядок. Подобные проблемы иногда возникают в веб-движках и затрагивают разные браузеры, так как спуфинг происхождения - сложный для полного исключения класс уязвимостей. Разработчики постоянно дополняют внутренние проверки, но новые сценарии появляются по мере развития веб-стандартов.
Для защиты необходимо обновить Firefox для iOS до версии 155.0 или новее. Приложение на iOS обновляется стандартным образом через App Store. Пользователи могут проверить номер версии в настройках браузера: если установлена более старая версия, стоит как можно скорее выполнить обновление вручную, поскольку фоновые автоматические обновления не всегда срабатывают мгновенно. После установки исправления проблема будет закрыта.
Пока уязвимость остаётся неисправленной, пользователь может предпринять ряд дополнительных мер. При вводе чувствительных данных во всплывающих окнах следует проверять не только адресную строку, но и контекст появления самого окна. Если сайт вызывает сомнения, надёжнее открыть нужный ресурс напрямую через основной адрес или через закладку, а не переходить по ссылкам из подозрительных писем и сообщений. Также полезно включить двухфакторную аутентификацию для важных сервисов, чтобы в случае кражи пароля доступ к аккаунту не был получен автоматически.
Подобные уязвимости напоминают о том, что даже современный мобильный браузер может вводить пользователя в заблуждение. Индикаторы безопасности, которые человек привык проверять глазами, иногда обходятся не техническими средствами, а неочевидными логическими ошибками в алгоритмах навигации. Поэтому обновления браузера остаются необходимым элементом гигиены, а фишинговые атаки, маскирующиеся под адресную строку, требуют повышенного внимания при работе с конфиденциальными данными.
Ссылки
- https://www.cve.org/CVERecord?id=CVE-2026-81267
- https://www.mozilla.org/en-US/security/advisories/mfsa2026-81/