Уязвимость в Firefox для Android позволяет раскрыть чувствительные данные

Firefox

В мобильном браузере Firefox для Android обнаружена уязвимость, из-за которой удалённый злоумышленник может получить доступ к чувствительной информации. Mozilla уже выпустила исправление в составе версии 153.0.3, вышедшей 4 августа 2026 года. Проблема также затрагивает Firefox Focus для Android - отдельный браузер компании, предназначенный для приватного серфинга.

Уязвимость CVE-2026-18809

Уязвимость зарегистрирована как CVE-2026-18809. Согласно бюллетеню Mozilla Foundation Security Advisory 2026-73, её тип - раскрытие информации, а уровень опасности оценивается как High. Высокая степень опасности означает, что эксплуатация уязвимости может привести к утечке конфиденциальных данных без необходимости длительной подготовки. В описании не уточняется, какие именно сведения могут быть раскрыты, однако для браузеров типичными последствиями подобных проблем становятся утечки истории посещений, сохранённых паролей, файлов cookie, данных автозаполнения форм и другой персональной информации.

Обнаружила уязвимость команда Mozilla Fuzzing Team. Это внутреннее подразделение Mozilla, которое занимается автоматизированным поиском дефектов в коде. Используемый метод - фаззинг, то есть подача на вход приложения случайных или специально сформированных данных для выявления сбоев и некорректного поведения. Благодаря такой практике многие уязвимости находятся до того, как становятся известны злоумышленникам. Однако после публикации бюллетеня информация о проблеме становится открытой, поэтому атакующие могут попытаться разработать эксплойт, используя официальное описание.

Затронуты все выпуски Firefox для Android, предшествующие 153.0.3. Аналогичная уязвимость присутствует в Firefox Focus для Android до тех пор, пока на устройство не установлено обновление. Firefox Focus позиционируется как браузер с усиленной защитой приватности: он по умолчанию блокирует трекеры, ограничивает сбор данных и позволяет быстро удалять историю. Тем не менее эта находка показывает, что даже продукты, ориентированные на конфиденциальность, не лишены уязвимостей, связанных с утечкой информации.

Сценарий потенциальной атаки может выглядеть следующим образом: пользователь открывает в браузере специально созданную вредоносную веб-страницу или переходит по ссылке из фишингового письма. В результате обработки страницы возникает нештатная ситуация, и злоумышленник получает доступ к данным, хранящимся в памяти или в профиле пользователя. Конкретный механизм в официальном описании не раскрыт, но подобные уязвимости в прошлом уже использовались для обхода ограничений приватного режима или для кражи cookie-сессий, что позволяет захватить учётные записи без ввода пароля.

На практике наиболее вероятными последствиями эксплуатации могут стать кража учётных данных для онлайн-сервисов, получение доступа к личной переписке или финансовой информации. Учитывая, что мобильные браузеры всё чаще используются для работы с банковскими приложениями, почтой и государственными сервисами, раскрытие таких данных может иметь серьёзные последствия для пострадавшего пользователя.

Разработчики отреагировали оперативно: патч вышел в тот же день, когда уязвимость была публично раскрыта. Обновление Firefox 153.0.3 уже доступно в Google Play, а также через другие официальные каналы распространения Mozilla. Пользователям Firefox Focus для Android необходимо убедиться, что на устройстве установлена актуальная версия приложения. В большинстве случаев обновление загружается автоматически, однако если автообновление отключено, потребуется выполнить установку вручную.

Для защиты от подобных угроз специалисты рекомендуют обновлять браузер сразу после выхода новых версий. Промедление с установкой исправлений оставляет устройства уязвимыми для атак, особенно после публикации информации об уязвимости. Кроме того, стоит обращать внимание на адреса сайтов и не переходить по подозрительным ссылкам, даже если они приходят от знакомых отправителей - это снижает риск попадания на вредоносную страницу, которая может использовать уязвимость.

Эта уязвимость привлекает внимание к проблеме постоянных обновлений в мобильных браузерах. В отличие от десктопных версий, где пользователи часто контролируют процесс установки обновлений, на смартфонах обновления происходят через магазины приложений и не всегда устанавливаются мгновенно. Задержка в несколько дней может быть достаточной для того, чтобы злоумышленники успели использовать опубликованную информацию об ошибке.

Mozilla, как и другие производители браузеров, продолжает совершенствовать процесс обнаружения уязвимостей. Привлечение собственных команд фаззинга и публичные программы вознаграждений за найденные дефекты позволяют сокращать время между появлением проблемы и её исправлением. Тем не менее полностью исключить возникновение новых уязвимостей невозможно. Поэтому установка обновлений безопасности остаётся ключевым элементом защиты от последствий таких находок.

Пользователям Firefox для Android и Firefox Focus для Android следует как можно скорее обновить приложения до версии 153.0.3, если это ещё не было сделано автоматически. Проверить актуальную версию можно в настройках приложения или в карточке продукта в магазине Google Play.

Ссылки

Комментарии: 0