В браузерах Mozilla Firefox и почтовом клиенте Thunderbird обнаружено несколько десятков уязвимостей, которые удалённый злоумышленник может использовать для выполнения произвольного кода, повышения привилегий, обхода ограничений безопасности, раскрытия конфиденциальных данных, отказа в обслуживании и подмены содержимого. Проблемы затрагивают актуальные ветки Firefox, включая версии Extended Support Release (ESR), а также все поддерживаемые выпуски Thunderbird. Mozilla уже выпустила обновления, устраняющие эти недостатки.
Детали уязвимостей
Среди наиболее опасных дефектов - уязвимость обхода песочницы в компоненте Remote Settings Client (CVE-2026-75874), а также несколько проблем, связанных с нарушением изоляции сайтов в графическом компоненте CanvasWebGL (CVE-2026-74934). Обе позволяют злоумышленнику выйти за пределы изолированной среды браузера, что в сочетании с другими уязвимостями делает возможным получение полного контроля над системой. В списке также присутствуют многочисленные уязвимости типа use-after-free - обращение к уже освобождённой памяти в JavaScript-движке, компонентах WebAssembly и графики. Такие дефекты традиционно приводят к нестабильной работе программы, а при целенаправленной эксплуатации - к выполнению произвольного кода с правами текущего пользователя.
Отдельного внимания заслуживают уязвимости повышения привилегий в компонентах DOM: Networking, DOM: Navigation, Graphics: CanvasWebGL, а также в подсистеме обработки загрузок. Повышение привилегий означает, что атакующий, уже получивший ограниченный доступ через другую уязвимость, может расширить свои возможности до прав администратора или системного уровня. Также в бюллетене перечислены проблемы, связанные с обходом same-origin policy - политики ограничения домена, которая не позволяет сайтам обращаться к данным друг друга. Её обход даёт злоумышленнику возможность читать или изменять информацию с других сайтов, открытых в браузере, включая учётные записи и персональные данные.
Часть уязвимостей приводит к раскрытию информации. В частности, речь идёт о проблемах в компонентах Graphics: Text, Graphics, WebRTC, Form Autofill, DOM: UI Events и DOM: Push Subscriptions. Через них можно получить утечку данных из памяти браузера или метаданных о сеансах, что может быть использовано для дальнейших атак. Также в списке значатся обходы защитных механизмов - мер, призванных блокировать опасные действия. Например, уязвимость в Safe Browsing (системе защиты от фишинга и вредоносных сайтов) позволяет злоумышленнику обойти предупреждения о небезопасных ресурсах. Обход защиты обхода от межсайтового скриптинга в компоненте JavaScript: GC ослабляет встроенные фильтры браузера.
Кроме того, обнаружен ряд проблем, вызывающих отказ в обслуживании, уязвимости типа integer overflow (переполнение целочисленного значения) в графическом компоненте, состояние гонки в JavaScript-движке и ошибки компиляции JIT. Многие из этих дефектов были найдены внутренней командой Mozilla и компанией OpenAI, а также независимыми исследователями безопасности. По оценке Mozilla, общий уровень опасности выпущенных обновлений оценивается как высокий.
Для Firefox и Thunderbird уязвимости устранены в следующих версиях: Firefox 154, Firefox ESR 153.1, Firefox ESR 140.14, Firefox ESR 115.39, Thunderbird 154, Thunderbird 153.1 и Thunderbird 140.14. Пользователям рекомендуется обновить программное обеспечение до указанных версий. В Thunderbird особенно важно учитывать, что большинство перечисленных дефектов не могут быть эксплуатированы при чтении обычной электронной почты, поскольку в этом режиме отключён JavaScript. Однако при использовании встроенного почтового клиента для просмотра веб-страниц или загрузки контента из интернета риск сохраняется.
Эта волна исправлений касается не только стабильной ветки Firefox, но и сразу трёх линий длительной поддержки ESR. Такое количество закрытых уязвимостей за один выпуск подчёркивает постоянное внимание Mozilla к безопасности даже в тех версиях, которые рассчитаны на корпоративных пользователей и организации с длительным циклом обновления. Регулярное обновление браузеров и почтовых клиентов остаётся базовой мерой защиты, поскольку многие из этих уязвимостей имеют высокий потенциал эксплуатации. Пользователям, применяющим Firefox или Thunderbird, следует проверить установленную версию и при необходимости выполнить обновление в ближайшее время.
Ссылки
- https://www.mozilla.org/en-US/security/advisories/mfsa2026-74/
- https://www.mozilla.org/en-US/security/advisories/mfsa2026-75/
- https://www.mozilla.org/en-US/security/advisories/mfsa2026-76/
- https://www.mozilla.org/en-US/security/advisories/mfsa2026-77/
- https://www.mozilla.org/en-US/security/advisories/mfsa2026-78/
- https://www.mozilla.org/en-US/security/advisories/mfsa2026-79/
- https://www.mozilla.org/en-US/security/advisories/mfsa2026-80/