Уязвимости в Firefox и Thunderbird позволяют выполнить код, повысить привилегии и обойти защиту

Mozilla

В браузерах Mozilla Firefox и почтовом клиенте Thunderbird обнаружено несколько десятков уязвимостей, которые удалённый злоумышленник может использовать для выполнения произвольного кода, повышения привилегий, обхода ограничений безопасности, раскрытия конфиденциальных данных, отказа в обслуживании и подмены содержимого. Проблемы затрагивают актуальные ветки Firefox, включая версии Extended Support Release (ESR), а также все поддерживаемые выпуски Thunderbird. Mozilla уже выпустила обновления, устраняющие эти недостатки.

Детали уязвимостей

Среди наиболее опасных дефектов - уязвимость обхода песочницы в компоненте Remote Settings Client (CVE-2026-75874), а также несколько проблем, связанных с нарушением изоляции сайтов в графическом компоненте CanvasWebGL (CVE-2026-74934). Обе позволяют злоумышленнику выйти за пределы изолированной среды браузера, что в сочетании с другими уязвимостями делает возможным получение полного контроля над системой. В списке также присутствуют многочисленные уязвимости типа use-after-free - обращение к уже освобождённой памяти в JavaScript-движке, компонентах WebAssembly и графики. Такие дефекты традиционно приводят к нестабильной работе программы, а при целенаправленной эксплуатации - к выполнению произвольного кода с правами текущего пользователя.

Отдельного внимания заслуживают уязвимости повышения привилегий в компонентах DOM: Networking, DOM: Navigation, Graphics: CanvasWebGL, а также в подсистеме обработки загрузок. Повышение привилегий означает, что атакующий, уже получивший ограниченный доступ через другую уязвимость, может расширить свои возможности до прав администратора или системного уровня. Также в бюллетене перечислены проблемы, связанные с обходом same-origin policy - политики ограничения домена, которая не позволяет сайтам обращаться к данным друг друга. Её обход даёт злоумышленнику возможность читать или изменять информацию с других сайтов, открытых в браузере, включая учётные записи и персональные данные.

Часть уязвимостей приводит к раскрытию информации. В частности, речь идёт о проблемах в компонентах Graphics: Text, Graphics, WebRTC, Form Autofill, DOM: UI Events и DOM: Push Subscriptions. Через них можно получить утечку данных из памяти браузера или метаданных о сеансах, что может быть использовано для дальнейших атак. Также в списке значатся обходы защитных механизмов - мер, призванных блокировать опасные действия. Например, уязвимость в Safe Browsing (системе защиты от фишинга и вредоносных сайтов) позволяет злоумышленнику обойти предупреждения о небезопасных ресурсах. Обход защиты обхода от межсайтового скриптинга в компоненте JavaScript: GC ослабляет встроенные фильтры браузера.

Кроме того, обнаружен ряд проблем, вызывающих отказ в обслуживании, уязвимости типа integer overflow (переполнение целочисленного значения) в графическом компоненте, состояние гонки в JavaScript-движке и ошибки компиляции JIT. Многие из этих дефектов были найдены внутренней командой Mozilla и компанией OpenAI, а также независимыми исследователями безопасности. По оценке Mozilla, общий уровень опасности выпущенных обновлений оценивается как высокий.

Для Firefox и Thunderbird уязвимости устранены в следующих версиях: Firefox 154, Firefox ESR 153.1, Firefox ESR 140.14, Firefox ESR 115.39, Thunderbird 154, Thunderbird 153.1 и Thunderbird 140.14. Пользователям рекомендуется обновить программное обеспечение до указанных версий. В Thunderbird особенно важно учитывать, что большинство перечисленных дефектов не могут быть эксплуатированы при чтении обычной электронной почты, поскольку в этом режиме отключён JavaScript. Однако при использовании встроенного почтового клиента для просмотра веб-страниц или загрузки контента из интернета риск сохраняется.

Эта волна исправлений касается не только стабильной ветки Firefox, но и сразу трёх линий длительной поддержки ESR. Такое количество закрытых уязвимостей за один выпуск подчёркивает постоянное внимание Mozilla к безопасности даже в тех версиях, которые рассчитаны на корпоративных пользователей и организации с длительным циклом обновления. Регулярное обновление браузеров и почтовых клиентов остаётся базовой мерой защиты, поскольку многие из этих уязвимостей имеют высокий потенциал эксплуатации. Пользователям, применяющим Firefox или Thunderbird, следует проверить установленную версию и при необходимости выполнить обновление в ближайшее время.

Ссылки

Комментарии: 0