CVE-2026-74943 в Ubuntu: use-after-free в ImageLib и порядок обновления

CVE: CVE-2026-74943
Продукт: Ubuntu
Дата публикации: 18.08.2026
Критичность: CRITICAL
CVSS: 9.8 (3.1)
EPSS: 0,57%; процентиль 44,58%
CISA KEV: нет подтверждения в каталоге CISA KEV

Краткое описание​


18 августа 2026 года Mozilla опубликовала сведения о критической уязвимости CVE-2026-74943 в компоненте Graphics: ImageLib. Ошибка типа use-after-free (CWE-416) оценивается в 9.8 баллов по CVSS 3.1. Ubuntu подтвердила наличие дефекта в пакетах mozjs и thunderbird для нескольких LTS-релизов. Исправление доступно, и откладывание обновления оставляет систему открытой для удалённой атаки без необходимости аутентификации.

Основные характеристики​


Идентификатор: CVE-2026-74943.

  • Классификация: CWE-416 (Use-after-free).
  • Оценка NVD: CVSS 3.1 9.8 (CRITICAL), вектор CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H.
  • EPSS: 0.0057 (процентиль 44.58%).
  • Дата публикации: 18.08.2026.
  • Дата последнего изменения записи: 21.08.2026.
  • Статус CISA KEV: данные об включении в каталог Known Exploited Vulnerabilities в переданных источниках отсутствуют.

Официальный трекер Ubuntu: ubuntu.com/security/CVE-2026-74943.

Какие продукты и версии затронуты​


Уязвимость затрагивает продукты Mozilla Firefox и Thunderbird в версиях, не содержащих исправления. Для Firefox уязвимы версии до 115.39.0, от 116.0 до 140.14.0 и от 141.0 до 153.1.0. Для Thunderbird уязвимы версии до 140.14.0 и от 141.0 до 153.1.0.

В экосистеме Ubuntu подтверждено влияние на следующие пакеты в указанных релизах:

  • Ubuntu 18.04 LTS: mozjs38, mozjs52.
  • Ubuntu 20.04 LTS: mozjs52, mozjs68.
  • Ubuntu 22.04 LTS: mozjs78, mozjs91, mozjs102, thunderbird.
  • Ubuntu 24.04 LTS: mozjs102, mozjs115.

Конкретные версии бинарных пакетов, требующие обновления, перечислены в официальной базе данных Ubuntu.

Причина уязвимости​


Причина дефекта — нарушение управления жизненным циклом объектов в компоненте Graphics: ImageLib. Ошибка типа use-after-free возникает, когда код обращается к памяти, которая уже была освобождена. В контексте рендеринга графики это может привести к записи данных в невалидную область памяти или чтению случайных значений. Точные условия триггера и путь данных до уязвимого узла в открытых источниках не раскрыты, так как детали часто остаются закрытыми до момента применения патча для предотвращения эксплуатации.

Как работает атака​


Вектор CVSS указывает на сетевой вектор (AV:N) с низкой сложностью (AC:L), отсутствием необходимости в правах (PR:N) и взаимодействии пользователя (UI:N). Это означает, что нарушитель может инициировать атаку удалённо, без предварительной аутентификации и, вероятно, без прямого взаимодействия жертвы (например, через специально сформированный графический ресурс, обрабатываемый ImageLib). Успешная эксплуатация позволяет атакующему получить полный контроль над системой (C:H/I:H/A:H), включая чтение, изменение и удаление данных, а также установку вредоносного ПО.

Условия успешной эксплуатации​


Для успешной эксплуатации уязвимости необходимо:

  • Наличие уязвимой версии пакета в системе (Firefox, Thunderbird или библиотеки mozjs).
  • Возможность доставки атакующим специально сформированных данных в компонент ImageLib.
  • Отсутствие исправления, опубликованного Mozilla и портированного в репозитории Ubuntu.

Специфические технические требования к формату данных или условиям среды в открытых источниках не описаны.

Возможный сценарий атаки​


Типовой сценарий предполагает, что злоумышленник размещает на веб-сайте или в электронной почте вредоносный графический файл. При его обработке браузером или почтовым клиентом, использующим уязвимую версию ImageLib, происходит обращение к освобождённой памяти. Атакующий контролирует содержимое этой памяти, что позволяет изменить поток выполнения программы и выполнить произвольный код в контексте процесса. В результате нарушитель получает доступ к данным пользователя, устанавливает бэкдор или использует систему для атак на другие узлы сети.

Есть ли публичный эксплойт​


В переданных источниках отсутствуют сведения о публично доступном эксплойте (PoC) или подтверждённой эксплуатации в реальных атаках. Наличие записи в каталоге CISA KEV не подтверждено. Отсутствие информации о публичном эксплойте не означает, что он не существует; разработчики Mozilla часто удерживают детали до выпуска исправления. EPSS-оценка 0.0057 указывает на низкую вероятность эксплуатации в ближайший год, но не отменяет критической важности патча.

Признаки эксплуатации​


Специфические индикаторы компрометации (IOC) для CVE-2026-74943 в открытых источниках не опубликованы. Общие неспецифичные точки контроля включают:

  • Аномальные процессы, запущенные от имени пользователя, использующего браузер или почтовый клиент.
  • Необъяснимые сетевые соединения из процессов Firefox или Thunderbird.
  • Изменения в файловой системе, связанные с созданием новых исполняемых файлов в профилях пользователей.
  • Записи в журналах о сбоях (crash) браузера или почтового клиента, предшествующие аномальной активности.

Как обнаружить атаку​


Для обнаружения потенциальной эксплуатации рекомендуется:

  • Анализировать логи приложений (Firefox, Thunderbird) на предмет частых сбоев.
  • Использовать средства мониторинга целостности файлов (FIM) для отслеживания изменений в каталогах установки браузеров и почтовых клиентов.
  • Применять сетевые средства обнаружения вторжений (IDS/IPS) для выявления подозрительного трафика, исходящего от рабочих станций.
  • Проверять журналы системного аудита (auditd) на создание новых процессов с аномальными параметрами.

Как проверить свою версию​


Для проверки установленных версий пакетов в Ubuntu используйте следующие команды. Замените <имя-пакета> на конкретное имя (например, thunderbird, mozjs102):

Bash:
cat /etc/os-release
uname -r
apt-cache policy <имя-пакета>
ubuntu-security-status

Команда apt-cache policy покажет установленную версию и доступные версии в репозиториях. Если версия совпадает с уязвимой, указанной в базе данных Ubuntu, требуется обновление.

Исправление​


Единственным надёжным способом устранения уязвимости является обновление пакетов до версий, содержащих исправление. Для Ubuntu это означает применение обновлений из официальных репозиториев. Выполните:

Bash:
sudo apt update
sudo apt upgrade

Убедитесь, что все пакеты, связанные с Mozilla (Firefox, Thunderbird, mozjs), обновлены до последних доступных версий. Для систем, где автоматическое обновление отключено, настройте unattended-upgrades для автоматического применения критических патчей безопасности.

Временные меры защиты​


Пока обновление не установлено, можно снизить риск, но не устранить уязвимость полностью:

  • Ограничьте доступ к веб-сайтам и электронной почте, которые могут содержать вредоносный контент.
  • Используйте браузеры или почтовые клиенты, не использующие уязвимые версии ImageLib, если это возможно.
  • Отключите автоматическую загрузку изображений в почтовых клиентах.
  • Применяйте строгие политики контроля доступа к рабочим станциям.

Эти меры не заменяют установку исправления и должны рассматриваться как временная защита.

Как проверить устранение уязвимости​


После обновления проверьте версии пакетов:

Bash:
apt-cache policy <имя-пакета>

Убедитесь, что установленная версия соответствует или превышает версию, указанную в официальном уведомлении Ubuntu как исправляющую уязвимость. Также можно использовать ubuntu-security-status для проверки общего состояния безопасности системы. Перезапустите браузеры и почтовые клиенты, чтобы изменения вступили в силу.

Вывод​


CVE-2026-74943 представляет собой критическую угрозу для систем Ubuntu, использующих уязвимые версии компонентов Mozilla. Высокая оценка CVSS 9.8 и возможность удалённого воздействия без аутентификации делают обновление приоритетной задачей. Администраторы должны немедленно применить доступные обновления, проверить версии пакетов и рассмотреть временные меры защиты до полного устранения уязвимости. Мониторинг логов и сетевой трафика поможет выявить признаки эксплуатации, если она уже произошла.

Официальные источники​


  1. NVD — CVE-2026-74943
  2. Ubuntu OSV — CVE-2026-74943
  3. FIRST EPSS — CVE-2026-74943

История обновлений статьи​


  • 22.08.2026 — Опубликована первая версия материала.
  • 26.08.2026 — Уточнены сведения об уязвимых версиях, оценке риска или исправлении.
 
Последнее редактирование:
Назад
Верх Низ