Уязвимость в WebGPU Firefox и Thunderbird позволяет удалённо получить доступ к данным

vulnerability

Ошибка при работе с памятью в графическом компоненте WebGPU браузера Firefox и почтового клиента Thunderbird даёт удалённому злоумышленнику возможность получить доступ к конфиденциальным данным, изменить их или вызвать отказ в обслуживании. Проблема подтверждена производителем, и для обоих приложений уже выпущены исправления.

Детали уязвимости

Согласно записи в Банке данных угроз безопасности информации (BDU:2026-11243), уязвимость связана с использованием памяти после её освобождения. Такой тип ошибки возникает, когда программа продолжает обращаться к участку памяти, который уже был возвращён системе. На практике это может приводить к непредсказуемому поведению, включая утечку данных или выполнение произвольного кода. В данном случае речь идёт о компоненте WebGPU, который отвечает за высокопроизводительную обработку графики в браузере. Злоумышленник может спровоцировать ошибку через специально сформированную веб-страницу, обращённую к этому компоненту.

Опасность усугубляется тем, что атака не требует аутентификации: базовый вектор CVSS 3.1 указывает на удалённую эксплуатацию с низкой сложностью и без участия пользователя. Уровень опасности оценён как критический, базовая оценка CVSS 2.0 составляет 10, CVSS 3.1 - 9,8. Вектор атаки охватывает как нарушение конфиденциальности, так и целостности данных, а также доступности сервиса. Такая комбинация позволяет рассматривать уязвимость как потенциальный инструмент для целого класса атак - от кражи персональных данных до вывода системы из строя.

Под ударением находятся все пользователи Firefox и Thunderbird версий ниже 152.0.0. При этом проблема затрагивает не только самостоятельные установки, но и дистрибутивы, в которых эти приложения входят в состав операционной системы. В частности, уязвимость воспроизводится на Ubuntu 22.04 LTS и Astra Linux Special Edition 1.8, где браузер и почтовый клиент поддерживаются через пакетные обновления. Разработчики уже включили исправления в состав рекомендуемых обновлений для этих платформ.

Технические детали ошибки раскрывать не требуется, чтобы понять масштаб угрозы. Достаточно сказать, что из-за некорректного управления памятью атакующий потенциально может читать фрагменты памяти процесса браузера и тем самым получать данные из других вкладок, сохранённые пароли или содержимое страниц, открытых пользователем. Возможность изменения данных добавляет риск подмены информации, а отказ в обслуживании способен сделать браузер или почтовый клиент непригодным к использованию.

Специалисты Mozilla уже выпустили бюллетени безопасности, в которых описана уязвимость и приведены ссылки на обновления. Для Firefox это рекомендация MFSA-2026-57, для Thunderbird - MFSA-2026-60. Пользователям необходимо обновить приложения до версии 152.0.0 или более новой. Для операционных систем Ubuntu и Astra Linux выпущены обновления пакетов, которые автоматически закроют проблему при установке системных обновлений. Администраторам Astra Linux рекомендуется следовать бюллетеню производителя, где указана необходимая версия пакета Firefox, а пользователям Ubuntu - обновить пакеты из штатного репозитория безопасности.

Наличие готового эксплойта на данный момент уточняется, однако высокая оценка опасности и простота вектора указывают на то, что злоумышленники могут начать использовать уязвимость в ближайшее время. Не стоит откладывать установку обновлений, поскольку даже однократное посещение вредоносной страницы может оказаться достаточным для атаки.

Эта уязвимость привлекает внимание к проблемам безопасности графических подсистем браузеров. По мере усложнения веб-технологий такие компоненты становятся всё более привлекательной целью для атак. Регулярное обновление браузеров и почтовых клиентов остаётся одной из самых действенных мер защиты от подобных угроз.

Ссылки

Комментарии: 0