Удаленный отказ в обслуживании: HPLIP, Firefox и Thunderbird получили свежие патчи

vulnerability

В мае 2026 года специалисты зафиксировали три критические уязвимости, затрагивающие драйвер печати HPLIP и продукты Mozilla - браузер Firefox, Firefox ESR и почтовый клиент Thunderbird. Все проблемы объединяет сетевой вектор атаки: для эксплуатации не требуется аутентификация или участие пользователя. Каждая из них получила оценку 9,8 балла из 10 по шкале CVSS.

Детали уязвимостей

Первая уязвимость, идентификатор BDU:2026-12876 (CVE-2026-8631), присутствует в HPLIP - комплекте драйверов и утилит для принтеров HP, широко применяемом в Linux-окружениях. Ошибка связана с переполнением буфера в динамической памяти. При обработке входных данных драйвер записывает информацию за пределами отведенной области, что может привести к аварийному завершению службы печати. Поскольку HPLIP нередко взаимодействует с сетевыми принтерами, злоумышленник способен отправить специально сформированный запрос по сети и вызвать сбой. Уязвимы все версии HPLIP до 3.26.4. Разработчики устранили проблему в указанной версии и выпустили обновленные пакеты для поддерживаемых операционных систем.

Две другие уязвимости обнаружены в продуктах Mozilla. Проблема BDU:2026-12884 (CVE-2026-8401) связана с компонентом резервного копирования браузеров Firefox и Firefox ESR, а также почтового клиента Thunderbird. Нарушение механизма защиты данных в этой функции способно привести к отказу в обслуживании при обработке некорректных сведений. Уязвимыми признаны Firefox до версии 150.0.3, Firefox ESR до 115.36 и ветки до 140.11, а также Thunderbird до 140.11.

Вторая проблема Mozilla, BDU:2026-12888 (CVE-2026-8956), вызвана целочисленным переполнением в компоненте обработки JAR-архивов. JAR - стандартный формат упаковки файлов для приложений на языке Java, который браузеры и почтовые клиенты используют и для сопутствующих данных. Если размер элементов внутри архива превышает допустимые значения, вычисления в коде дают неверный результат, что способно вызвать сбой процесса. Исправление вошло в версии Firefox не старше 151.0.0 и в соответствующие сборки Firefox ESR и Thunderbird.

Для каждой уязвимости Mozilla выпустила отдельные бюллетени безопасности. В документах перечислены затронутые версии и указаны исправленные сборки. Пользователям необходимо обновить браузер и почтовый клиент до актуальных выпусков из официальных источников.

Ситуация усложняется тем, что все три уязвимости отражаются на популярных Linux-дистрибутивах, которые включают соответствующие пакеты в свои репозитории. Под угрозой находятся Debian GNU/Linux (от 9 до 13 версии), Red Hat Enterprise Linux с учетом программ расширенной поддержки (RHEL 7, 8, 9 и 10), Ubuntu LTS (22.04, 24.04, 26.04) и Astra Linux Special Edition 1.7. Широкое покрытие делает проблему актуальной для серверов и рабочих станций, включая организации, использующие отечественную операционную систему.

Производители дистрибутивов уже распространяют исправления. Debian обновил пакеты HPLIP, Firefox ESR и Thunderbird в своих ветках. Red Hat Enterprise Linux получил патчи через каналы обновлений для всех поддерживаемых выпусков, включая версии для SAP и длительного обслуживания. Canonical подготовила обновления для Ubuntu в стандартных репозиториях. Для пользователей Astra Linux выпущены обновленные пакеты hplip, firefox и thunderbird, информация о которых содержится в бюллетене безопасности компании-разработчика.

Сведения об эксплойтах в открытых источниках пока отсутствуют, статус наличия вредоносного кода уточняется. Однако высокий базовый вектор CVSS указывает, что последствия эксплуатации могут не ограничиваться отказом в обслуживании: потенциально затрагиваются конфиденциальность и целостность данных. Поэтому администраторам стоит проверить актуальность пакетов в используемых репозиториях и установить исправления в кратчайшие сроки. Если обновление невозможно, ФСТЭК России рекомендует руководствоваться методическим документом по безопасной настройке операционных систем Linux.

Ссылки

Комментарии: 0