CVE-2026-74956 в Ubuntu: обход Same-Origin Policy в Service Workers

CVE: CVE-2026-74956
Продукт: Ubuntu
Дата публикации: 18.08.2026
Критичность: CRITICAL
CVSS: 9.1 (3.1)
EPSS: 0,28%; процентиль 20,84%
CISA KEV: нет подтверждения в каталоге CISA KEV

Краткое описание​


Уязвимость CVE-2026-74956 (CVSS 9.1) затрагивает компонент Service Workers в DOM, позволяя обойти политику Same-Origin Policy. В Ubuntu это влияет на библиотеки MozJS (версии 38–115) и клиент Thunderbird в релизах 18.04–24.04 LTS. Исправление доступно в обновлениях от Canonical.

Основные характеристики​


Инцидент классифицирован как критический (CVSS 3.1: 9.1, вектор AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N). Относится к CWE-843 (Incorrect Security Object in Security-critical Context). Суть проблемы — нарушение изоляции источников в компоненте Service Workers DOM. Оценка EPSS составляет 0.28% (20.8-й процентиль), что указывает на низкую статистическую вероятность эксплуатации в ближайшем будущем, однако высокий балл CVSS требует приоритетного внимания к обновлению.

Какие продукты и версии затронуты​


В Ubuntu уязвимость затрагивает библиотеки JavaScript-движка Mozilla (MozJS) и почтовый клиент Thunderbird.

Ubuntu 18.04 LTS (Bionic):

  • mozjs52 (libmozjs-52-0)
  • mozjs38 (libmozjs-38-0)

Ubuntu 20.04 LTS (Focal):

  • mozjs68 (libmozjs-68-0)
  • mozjs52 (libmozjs-52-0)

Ubuntu 22.04 LTS (Jammy):

  • mozjs102 (libmozjs-102-0)
  • mozjs78 (libmozjs-78-0)
  • mozjs91 (libmozjs-91-0)
  • thunderbird (включая thunderbird, thunderbird-gnome-support, thunderbird-mozsymbols, xul-ext-calendar-timezones, xul-ext-gdata-provider, xul-ext-lightning)

Ubuntu 24.04 LTS (Noble):

  • mozjs102 (libmozjs-102-0t64)
  • mozjs115 (libmozjs-115-0t64)

Пакеты MozJS используются различными приложениями, зависящими от движка JavaScript Mozilla. Наличие уязвимых библиотек создает риск даже при отсутствии установленных Firefox или Thunderbird.

Причина уязвимости​


Ошибка заключается в реализации проверки границ доверия в компоненте Service Workers DOM. Service Workers — это фоновые скрипты, привязанные к источнику (origin) регистрации. В уязвимых версиях нарушена логика проверки Same-Origin Policy, что позволяет манипулировать контекстом выполнения Service Worker. Это дает возможность скрипту из одного источника получить доступ к ресурсам или данным другого источника, нарушая фундаментальный принцип изоляции в веб-безопасности.

Как работает атака​


Эксплуатация основана на несоответствии в проверке происхождения (origin) при работе Service Workers. Браузер обычно ограничивает действия Service Worker рамками источника, который его зарегистрировал. При наличии CVE-2026-74956 злоумышленник может использовать специально сформированный запрос или состояние DOM, чтобы заставить Service Worker обработать данные из недоверенного источника как принадлежащие доверенному. Это потенциально приводит к перехвату запросов, чтению конфиденциальных данных (токенов, cookie) или выполнению действий от имени пользователя в контексте другого источника. Точный вектор атаки в публичных advisories не раскрывается.

Условия успешной эксплуатации​


Для эксплуатации требуются:

  1. Наличие уязвимой версии Firefox, Thunderbird или приложения, использующего библиотеки MozJS.
  2. Возможность заставить жертву посетить вредоносный веб-сайт или открыть вредоносное содержимое.
  3. Отсутствие дополнительных защитных механизмов, блокирующих выполнение вредоносного скрипта.

Уязвимость имеет вектор удаленного доступа (AV:N) и не требует предварительной аутентификации (PR:N) или взаимодействия пользователя (UI:N).

Возможный сценарий атаки​


Типичный сценарий:

  1. Атакующий размещает вредоносный JavaScript-код, взаимодействующий с Service Worker.
  2. Пользователь посещает страницу в уязвимой версии Firefox или Thunderbird.
  3. Код использует ошибку в проверке Same-Origin Policy, заставляя Service Worker обрабатывать данные из другого источника.
  4. Service Worker предоставляет доступ к данным или выполняет действия, запрещенные политикой браузера.
  5. Атакующий получает доступ к конфиденциальной информации или выполняет несанкционированные действия.

Сценарий описывает потенциальный путь эксплуатации на основе типа уязвимости. Конкретные детали реализации не публикуются.

Есть ли публичный эксплойт​


Публичных эксплойтов (PoC) для CVE-2026-74956 не зафиксировано. Высокий балл CVSS и характер уязвимости делают её привлекательной целью. Отсутствие публичного эксплойта не гарантирует отсутствие эксплуатации в закрытых каналах. Рекомендуется относиться к уязвимости как к критической.

Признаки эксплуатации​


Специфичные индикаторы компрометации (IOC) не опубликованы. Общие признаки:

  • Необычная активность Service Workers в консоли разработчика.
  • Попытки доступа к ресурсам из других источников.
  • Неожиданные запросы к внешним серверам от фоновых скриптов.

Эти признаки не уникальны для CVE-2026-74956. Для точного определения компрометации требуется анализ логов браузера и сетевой активности.

Как обнаружить атаку​


Для обнаружения риска:

  1. Проверьте версии пакетов MozJS и Thunderbird.
  2. Используйте ubuntu-security-status для сводки по уязвимостям.
  3. Мониторьте логи браузера на ошибки, связанные с Service Workers.

Команды для проверки:

Bash:
cat /etc/os-release
uname -r
apt-cache policy <имя-пакета>
ubuntu-security-status

Замените <имя-пакета> на название пакета, например mozjs102 или thunderbird.

Как проверить свою версию​


Проверка подверженности:

  1. Версия Ubuntu:

Bash:
cat /etc/os-release

  • Версии пакетов (пример для Ubuntu 22.04):

Bash:
apt-cache policy mozjs102
apt-cache policy thunderbird

  • Сравните версии с перечнем уязвимых. Если версия ниже или равна последней уязвимой (например, 102.15.1-0ubuntu0.22.04.1 для mozjs102), система требует обновления.
  • Утилита ubuntu-security-status:

Bash:
ubuntu-security-status

Показывает статус безопасности, включая известные уязвимости.

Исправление​


Единственный эффективный способ устранения — обновление пакетов до версий от Canonical.

Bash:
sudo apt update
sudo apt upgrade

Для конкретных пакетов:

Bash:
sudo apt install --only-upgrade mozjs102 thunderbird

Перезапустите браузеры и приложения, использующие MozJS. Убедитесь, что Firefox обновлен до версии 154+ или ESR 153.1+, а Thunderbird — до 154+ или 153.1+.

Временные меры защиты​


До обновления:

  1. Отключите Service Workers в Firefox через about:config (параметр dom.serviceWorkers.enabled = false). Это может нарушить работу веб-приложений.
  2. Ограничьте доступ к интернету для приложений, использующих MozJS.
  3. Используйте расширения, блокирующие скрипты с недоверенных сайтов.

Меры не являются надежной защитой и влияют на функциональность. Применяйте официальные обновления.

Как проверить устранение уязвимости​


Проверка устранения:

  1. apt-cache policy <имя-пакета> — убедитесь, что версия выше уязвимой.
  2. ubuntu-security-status — CVE-2026-74956 не в списке активных.
  3. Версия Firefox/Thunderbird в интерфейсе (Help -> About).

Пример для mozjs102:

Bash:
apt-cache policy mozjs102

Ожидаемый результат: версия выше 102.15.1-0ubuntu0.22.04.1 (для Ubuntu 22.04).

Вывод​


CVE-2026-74956 — критическая уязвимость в компонентах Mozilla, затрагивающая Ubuntu 18.04–24.04. Обход Same-Origin Policy в Service Workers угрожает конфиденциальности данных. Обновите пакеты MozJS и Thunderbird. Временные меры, такие как отключение Service Workers, снижают риск, но не заменяют исправление.

Официальные источники​


  1. NVD — CVE-2026-74956
  2. Ubuntu OSV — CVE-2026-74956
  3. FIRST EPSS — CVE-2026-74956

История обновлений статьи​


  • 20.08.2026 — Опубликована первая версия материала.
  • 21.08.2026 — Уточнены сведения об уязвимых версиях, оценке риска или исправлении.
 
Последнее редактирование:
Назад
Верх Низ