CVE: CVE-2026-74956
Продукт: Ubuntu
Дата публикации: 18.08.2026
Критичность: CRITICAL
CVSS: 9.1 (3.1)
EPSS: 0,28%; процентиль 20,84%
CISA KEV: нет подтверждения в каталоге CISA KEV
Краткое описание
Уязвимость CVE-2026-74956 (CVSS 9.1) затрагивает компонент Service Workers в DOM, позволяя обойти политику Same-Origin Policy. В Ubuntu это влияет на библиотеки MozJS (версии 38–115) и клиент Thunderbird в релизах 18.04–24.04 LTS. Исправление доступно в обновлениях от Canonical.
Основные характеристики
Инцидент классифицирован как критический (CVSS 3.1: 9.1, вектор AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N). Относится к CWE-843 (Incorrect Security Object in Security-critical Context). Суть проблемы — нарушение изоляции источников в компоненте Service Workers DOM. Оценка EPSS составляет 0.28% (20.8-й процентиль), что указывает на низкую статистическую вероятность эксплуатации в ближайшем будущем, однако высокий балл CVSS требует приоритетного внимания к обновлению.
Какие продукты и версии затронуты
В Ubuntu уязвимость затрагивает библиотеки JavaScript-движка Mozilla (MozJS) и почтовый клиент Thunderbird.
Ubuntu 18.04 LTS (Bionic):
- mozjs52 (libmozjs-52-0)
- mozjs38 (libmozjs-38-0)
Ubuntu 20.04 LTS (Focal):
- mozjs68 (libmozjs-68-0)
- mozjs52 (libmozjs-52-0)
Ubuntu 22.04 LTS (Jammy):
- mozjs102 (libmozjs-102-0)
- mozjs78 (libmozjs-78-0)
- mozjs91 (libmozjs-91-0)
- thunderbird (включая thunderbird, thunderbird-gnome-support, thunderbird-mozsymbols, xul-ext-calendar-timezones, xul-ext-gdata-provider, xul-ext-lightning)
Ubuntu 24.04 LTS (Noble):
- mozjs102 (libmozjs-102-0t64)
- mozjs115 (libmozjs-115-0t64)
Пакеты MozJS используются различными приложениями, зависящими от движка JavaScript Mozilla. Наличие уязвимых библиотек создает риск даже при отсутствии установленных Firefox или Thunderbird.
Причина уязвимости
Ошибка заключается в реализации проверки границ доверия в компоненте Service Workers DOM. Service Workers — это фоновые скрипты, привязанные к источнику (origin) регистрации. В уязвимых версиях нарушена логика проверки Same-Origin Policy, что позволяет манипулировать контекстом выполнения Service Worker. Это дает возможность скрипту из одного источника получить доступ к ресурсам или данным другого источника, нарушая фундаментальный принцип изоляции в веб-безопасности.
Как работает атака
Эксплуатация основана на несоответствии в проверке происхождения (origin) при работе Service Workers. Браузер обычно ограничивает действия Service Worker рамками источника, который его зарегистрировал. При наличии CVE-2026-74956 злоумышленник может использовать специально сформированный запрос или состояние DOM, чтобы заставить Service Worker обработать данные из недоверенного источника как принадлежащие доверенному. Это потенциально приводит к перехвату запросов, чтению конфиденциальных данных (токенов, cookie) или выполнению действий от имени пользователя в контексте другого источника. Точный вектор атаки в публичных advisories не раскрывается.
Условия успешной эксплуатации
Для эксплуатации требуются:
- Наличие уязвимой версии Firefox, Thunderbird или приложения, использующего библиотеки MozJS.
- Возможность заставить жертву посетить вредоносный веб-сайт или открыть вредоносное содержимое.
- Отсутствие дополнительных защитных механизмов, блокирующих выполнение вредоносного скрипта.
Уязвимость имеет вектор удаленного доступа (AV:N) и не требует предварительной аутентификации (PR:N) или взаимодействия пользователя (UI:N).
Возможный сценарий атаки
Типичный сценарий:
- Атакующий размещает вредоносный JavaScript-код, взаимодействующий с Service Worker.
- Пользователь посещает страницу в уязвимой версии Firefox или Thunderbird.
- Код использует ошибку в проверке Same-Origin Policy, заставляя Service Worker обрабатывать данные из другого источника.
- Service Worker предоставляет доступ к данным или выполняет действия, запрещенные политикой браузера.
- Атакующий получает доступ к конфиденциальной информации или выполняет несанкционированные действия.
Сценарий описывает потенциальный путь эксплуатации на основе типа уязвимости. Конкретные детали реализации не публикуются.
Есть ли публичный эксплойт
Публичных эксплойтов (PoC) для CVE-2026-74956 не зафиксировано. Высокий балл CVSS и характер уязвимости делают её привлекательной целью. Отсутствие публичного эксплойта не гарантирует отсутствие эксплуатации в закрытых каналах. Рекомендуется относиться к уязвимости как к критической.
Признаки эксплуатации
Специфичные индикаторы компрометации (IOC) не опубликованы. Общие признаки:
- Необычная активность Service Workers в консоли разработчика.
- Попытки доступа к ресурсам из других источников.
- Неожиданные запросы к внешним серверам от фоновых скриптов.
Эти признаки не уникальны для CVE-2026-74956. Для точного определения компрометации требуется анализ логов браузера и сетевой активности.
Как обнаружить атаку
Для обнаружения риска:
- Проверьте версии пакетов MozJS и Thunderbird.
- Используйте
ubuntu-security-statusдля сводки по уязвимостям.
- Мониторьте логи браузера на ошибки, связанные с Service Workers.
Команды для проверки:
Bash:
cat /etc/os-release
uname -r
apt-cache policy <имя-пакета>
ubuntu-security-status
Замените
<имя-пакета> на название пакета, например mozjs102 или thunderbird.Как проверить свою версию
Проверка подверженности:
- Версия Ubuntu:
Bash:
cat /etc/os-release
- Версии пакетов (пример для Ubuntu 22.04):
Bash:
apt-cache policy mozjs102
apt-cache policy thunderbird
- Сравните версии с перечнем уязвимых. Если версия ниже или равна последней уязвимой (например,
102.15.1-0ubuntu0.22.04.1для mozjs102), система требует обновления.
- Утилита
ubuntu-security-status:
Bash:
ubuntu-security-status
Показывает статус безопасности, включая известные уязвимости.
Исправление
Единственный эффективный способ устранения — обновление пакетов до версий от Canonical.
Bash:
sudo apt update
sudo apt upgrade
Для конкретных пакетов:
Bash:
sudo apt install --only-upgrade mozjs102 thunderbird
Перезапустите браузеры и приложения, использующие MozJS. Убедитесь, что Firefox обновлен до версии 154+ или ESR 153.1+, а Thunderbird — до 154+ или 153.1+.
Временные меры защиты
До обновления:
- Отключите Service Workers в Firefox через
about:config(параметрdom.serviceWorkers.enabled=false). Это может нарушить работу веб-приложений.
- Ограничьте доступ к интернету для приложений, использующих MozJS.
- Используйте расширения, блокирующие скрипты с недоверенных сайтов.
Меры не являются надежной защитой и влияют на функциональность. Применяйте официальные обновления.
Как проверить устранение уязвимости
Проверка устранения:
apt-cache policy <имя-пакета>— убедитесь, что версия выше уязвимой.
ubuntu-security-status— CVE-2026-74956 не в списке активных.
- Версия Firefox/Thunderbird в интерфейсе (Help -> About).
Пример для mozjs102:
Bash:
apt-cache policy mozjs102
Ожидаемый результат: версия выше
102.15.1-0ubuntu0.22.04.1 (для Ubuntu 22.04).Вывод
CVE-2026-74956 — критическая уязвимость в компонентах Mozilla, затрагивающая Ubuntu 18.04–24.04. Обход Same-Origin Policy в Service Workers угрожает конфиденциальности данных. Обновите пакеты MozJS и Thunderbird. Временные меры, такие как отключение Service Workers, снижают риск, но не заменяют исправление.
Официальные источники
История обновлений статьи
- 20.08.2026 — Опубликована первая версия материала.
- 21.08.2026 — Уточнены сведения об уязвимых версиях, оценке риска или исправлении.
Последнее редактирование:
