В мае 2026 года специалисты зафиксировали три критические уязвимости, затрагивающие драйвер печати HPLIP и продукты Mozilla - браузер Firefox, Firefox ESR и почтовый клиент Thunderbird. Все проблемы объединяет сетевой вектор атаки: для эксплуатации не требуется аутентификация или участие пользователя. Каждая из них получила оценку 9,8 балла из 10 по шкале CVSS.
Детали уязвимостей
Первая уязвимость, идентификатор BDU:2026-12876 (CVE-2026-8631), присутствует в HPLIP - комплекте драйверов и утилит для принтеров HP, широко применяемом в Linux-окружениях. Ошибка связана с переполнением буфера в динамической памяти. При обработке входных данных драйвер записывает информацию за пределами отведенной области, что может привести к аварийному завершению службы печати. Поскольку HPLIP нередко взаимодействует с сетевыми принтерами, злоумышленник способен отправить специально сформированный запрос по сети и вызвать сбой. Уязвимы все версии HPLIP до 3.26.4. Разработчики устранили проблему в указанной версии и выпустили обновленные пакеты для поддерживаемых операционных систем.
Две другие уязвимости обнаружены в продуктах Mozilla. Проблема BDU:2026-12884 (CVE-2026-8401) связана с компонентом резервного копирования браузеров Firefox и Firefox ESR, а также почтового клиента Thunderbird. Нарушение механизма защиты данных в этой функции способно привести к отказу в обслуживании при обработке некорректных сведений. Уязвимыми признаны Firefox до версии 150.0.3, Firefox ESR до 115.36 и ветки до 140.11, а также Thunderbird до 140.11.
Вторая проблема Mozilla, BDU:2026-12888 (CVE-2026-8956), вызвана целочисленным переполнением в компоненте обработки JAR-архивов. JAR - стандартный формат упаковки файлов для приложений на языке Java, который браузеры и почтовые клиенты используют и для сопутствующих данных. Если размер элементов внутри архива превышает допустимые значения, вычисления в коде дают неверный результат, что способно вызвать сбой процесса. Исправление вошло в версии Firefox не старше 151.0.0 и в соответствующие сборки Firefox ESR и Thunderbird.
Для каждой уязвимости Mozilla выпустила отдельные бюллетени безопасности. В документах перечислены затронутые версии и указаны исправленные сборки. Пользователям необходимо обновить браузер и почтовый клиент до актуальных выпусков из официальных источников.
Ситуация усложняется тем, что все три уязвимости отражаются на популярных Linux-дистрибутивах, которые включают соответствующие пакеты в свои репозитории. Под угрозой находятся Debian GNU/Linux (от 9 до 13 версии), Red Hat Enterprise Linux с учетом программ расширенной поддержки (RHEL 7, 8, 9 и 10), Ubuntu LTS (22.04, 24.04, 26.04) и Astra Linux Special Edition 1.7. Широкое покрытие делает проблему актуальной для серверов и рабочих станций, включая организации, использующие отечественную операционную систему.
Производители дистрибутивов уже распространяют исправления. Debian обновил пакеты HPLIP, Firefox ESR и Thunderbird в своих ветках. Red Hat Enterprise Linux получил патчи через каналы обновлений для всех поддерживаемых выпусков, включая версии для SAP и длительного обслуживания. Canonical подготовила обновления для Ubuntu в стандартных репозиториях. Для пользователей Astra Linux выпущены обновленные пакеты hplip, firefox и thunderbird, информация о которых содержится в бюллетене безопасности компании-разработчика.
Сведения об эксплойтах в открытых источниках пока отсутствуют, статус наличия вредоносного кода уточняется. Однако высокий базовый вектор CVSS указывает, что последствия эксплуатации могут не ограничиваться отказом в обслуживании: потенциально затрагиваются конфиденциальность и целостность данных. Поэтому администраторам стоит проверить актуальность пакетов в используемых репозиториях и установить исправления в кратчайшие сроки. Если обновление невозможно, ФСТЭК России рекомендует руководствоваться методическим документом по безопасной настройке операционных систем Linux.
Ссылки
- https://bdu.fstec.ru/vul/2026-12876
- https://bdu.fstec.ru/vul/2026-12884
- https://bdu.fstec.ru/vul/2026-12888
- https://www.cve.org/CVERecord?id=CVE-2026-8631
- https://www.cve.org/CVERecord?id=CVE-2026-8401
- https://www.cve.org/CVERecord?id=CVE-2026-8956
- https://security-tracker.debian.org/tracker/CVE-2026-8631
- https://wiki.astralinux.ru/astra-linux-se17-bulletin-2026-0820SE17
- https://ubuntu.com/security/CVE-2026-8631
- https://access.redhat.com/security/cve/CVE-2026-8631
- https://security-tracker.debian.org/tracker/CVE-2026-8401
- https://www.mozilla.org/en-US/security/advisories/mfsa2026-45/#CVE-2026-8401
- https://www.mozilla.org/en-US/security/advisories/mfsa2026-48/#CVE-2026-8401
- https://www.mozilla.org/en-US/security/advisories/mfsa2026-51/#CVE-2026-8401
- https://ubuntu.com/security/CVE-2026-8401
- https://access.redhat.com/security/cve/CVE-2026-8401
- https://security-tracker.debian.org/tracker/CVE-2026-8956
- https://www.mozilla.org/en-US/security/advisories/mfsa2026-46/
- https://www.mozilla.org/en-US/security/advisories/mfsa2026-48/
- https://www.mozilla.org/en-US/security/advisories/mfsa2026-50/
- https://ubuntu.com/security/CVE-2026-8956
- https://access.redhat.com/security/cve/CVE-2026-8956