CVE-2026-74990 в Ubuntu: критическая уязвимость в SpiderMonkey и порядок обновления

CVE: CVE-2026-74990
Продукт: Ubuntu
Дата публикации: 18.08.2026
Критичность: CRITICAL
CVSS: 9.8 (3.1)
EPSS: 0,53%; процентиль 42,69%
CISA KEV: нет подтверждения в каталоге CISA KEV

Краткое описание​


В движке JavaScript SpiderMonkey, используемом в Firefox и Thunderbird для Ubuntu, обнаружена группа внутренних ошибок, связанных с нарушением целостности памяти. Уязвимость получила оценку CVSS 9.8 (CRITICAL) и затрагивает несколько LTS-релизов Ubuntu. Материал описывает перечень уязвимых пакетов, механику атаки и алгоритм безопасного обновления через официальные репозитории.

Основные характеристики​


Идентификатор: CVE-2026-74990. Классификация: CWE-119 (Buffer Errors). Оценка CVSS v3.1: 9.8 (CRITICAL). Вектор: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H. Дата публикации: 18.08.2026. EPSS: 0.00534 (процентиль 0.42691). Статус CISA KEV: отсутствует. Официальный статус: Modified. Источник данных: [email protected]. Ubuntu классифицирует уязвимость как medium, что отражает специфику доставки вредоносного контента в контексте почтового клиента и браузера.

Какие продукты и версии затронуты​


В дистрибутивах Ubuntu уязвимыми являются пакеты, содержащие движок SpiderMonkey и приложения на его основе. Для Ubuntu 18.04 LTS: mozjs52, mozjs38. Для Ubuntu 20.04 LTS: mozjs68, mozjs52. Для Ubuntu 22.04 LTS: mozjs102, mozjs78, mozjs91, thunderbird. Для Ubuntu 24.04 LTS: mozjs102, mozjs115. В перечень входят бинарные пакеты libmozjs-, thunderbird и расширения xul-ext-. В рамках экосистемы Mozilla уязвимы версии Firefox < 115.39.0, >= 116.0 < 140.14.0, >= 141.0 < 153.1.0, а также Thunderbird < 140.14.0 и >= 141.0 < 153.1.0.

Причина уязвимости​


Причина уязвимости кроется в группе внутренних дефектов, обнаруженных командой безопасности Mozilla. Официальные источники указывают, что часть этих ошибок демонстрирует признаки нарушения целостности памяти (memory corruption) или иных критических дефектов безопасности. Нарушение целостности памяти в движке SpiderMonkey возникает при обработке специфических структур данных, что позволяет злоумышленнику повлиять на состояние процесса. Точный путь данных до уязвимого компонента и конкретная нарушенная проверка не раскрыты в доступных публичных источниках, поэтому детальная механика на уровне кода не подтверждена.

Как работает атака​


Атака реализуется через доставку вредоносного контента, который обрабатывается движком SpiderMonkey. В случае браузера это может быть веб-страница, в случае почтового клиента — письмо или вложение. При выполнении JavaScript-кода срабатывает логическая ошибка, приводящая к записи за пределами выделенной области памяти. Это позволяет атакующему изменить управляющие структуры процесса, что в перспективе ведет к выполнению произвольного кода. Вектор CVSS указывает на сетевой вектор атаки (AV:N) без необходимости предварительной аутентификации (PR:N) и взаимодействия пользователя (UI:N), что подчеркивает высокий потенциал для автоматизированных атак.

Условия успешной эксплуатации​


Для успешной эксплуатации атакующему необходимо иметь возможность доставить вредоносный JavaScript-код в уязвимый движок SpiderMonkey. Для браузера это означает, что жертва должна открыть специально сформированную веб-страницу. Для Thunderbird — получить письмо, содержащее вредоносный код. Аутентификация не требуется. Отсутствие сведений о конкретных условиях, при которых срабатывает уязвимость, не означает, что атака невозможна; Mozilla указывает, что при достаточных усилиях часть ошибок могла быть эксплуатирована.

Возможный сценарий атаки​


Типичный сценарий предполагает, что злоумышленник рассылает письма или размещает веб-страницы, содержащие специально сформированный JavaScript. При открытии письма в Thunderbird или перехода по ссылке в Firefox движок SpiderMonkey обрабатывает код. Срабатывает ошибка, приводящая к нарушению целостности памяти. Атакующий использует это для выполнения кода в контексте процесса браузера или почтового клиента. В результате может быть скомпрометирована учетная запись, украдены данные или установлена вредоносная программа. Сценарий является разумным защитным выводом на основе описания типа уязвимости.

Есть ли публичный эксплойт​


Публичные эксплойты для CVE-2026-74990 не подтверждены в доступных источниках. Mozilla указывает, что часть ошибок могла быть эксплуатирована при достаточных усилиях, но не публикует готовых PoC или подтвержденных случаев эксплуатации в реальных атаках. Отсутствие сведений о публичном эксплойте не означает, что он не существует; он может быть в руках у атакующих или раскрыт в будущем. EPSS-оценка 0.00534 указывает на низкую вероятность эксплуатации в ближайшие 30 дней, что может быть связано с недавней публикацией CVE.

Признаки эксплуатации​


Специфичные индикаторы компрометации (IOC) для CVE-2026-74990 не опубликованы. Общие точки контроля, которые следует проверить, являются неспецифичными и применимы к любым атакам через браузер или почтовый клиент: аномальные процессы, запущенные от имени пользователя, использующего браузер или Thunderbird; неожиданные исходящие соединения; изменения в профилях браузера или почтового клиента; наличие неизвестных расширений или плагинов. Эти признаки не являются доказательством эксплуатации именно этой уязвимости.

Как обнаружить атаку​


Для обнаружения попыток эксплуатации следует анализировать логи браузера и почтового клиента на предмет аномального поведения. В Ubuntu можно использовать инструменты мониторинга процессов и сетевых соединений. Рекомендуется включить журналирование в Firefox и Thunderbird, если это возможно. Для системного уровня можно использовать auditd для отслеживания создания новых процессов и изменений в файловой системе. Специфичных сигнатур для CVE-2026-74990 не существует, поэтому детекция строится на общих принципах анализа аномального поведения приложений.

Как проверить свою версию​


Для проверки установленных версий пакетов в Ubuntu используйте следующие команды. Замените <имя-пакета> на конкретное имя (например, mozjs115, thunderbird):

Bash:
cat /etc/os-release
uname -r
apt-cache policy <имя-пакета>
ubuntu-security-status

Команда apt-cache policy покажет установленную версию и доступные обновления. ubuntu-security-status предоставит сводку по безопасности системы. Эти команды безопасны и не изменяют состояние системы.

Исправление​


Единственный надежный способ устранения уязвимости — обновление до исправленных версий пакетов. Для Ubuntu это означает применение обновлений из официальных репозиториев. Для Firefox и Thunderbird это версии 154, 140.14, 153.1 и выше. Для пакетов mozjs* — версии, содержащие исправления. Выполните обновление через apt:

Bash:
sudo apt update
sudo apt upgrade

После обновления перезапустите браузер и почтовый клиент. Убедитесь, что все системы в сети обновлены, особенно те, где установлены уязвимые версии.

Временные меры защиты​


До применения обновлений можно снизить риск, ограничив доступ к вредоносному контенту. Для Thunderbird: отключите отображение HTML в письмах, если это возможно, или используйте текстовый режим. Для Firefox: ограничьте доступ к недоверенным сайтам, используйте расширения для блокировки скриптов. Отключите автоматическое открытие вложений. Эти меры не устраняют уязвимость, но снижают вероятность доставки вредоносного кода в движок SpiderMonkey. Они являются временными и не заменяют обновление.

Как проверить устранение уязвимости​


После обновления проверьте версии пакетов с помощью apt-cache policy <имя-пакета>. Убедитесь, что установленные версии соответствуют исправленным (например, Thunderbird 154, 140.14, 153.1 или выше; Firefox 154, 115.39, 140.14, 153.1 или выше). Для пакетов mozjs* проверьте, что версии соответствуют последним доступным в репозиториях. Используйте ubuntu-security-status для общей проверки состояния безопасности. Перезапустите приложения и убедитесь, что они работают корректно.

Вывод​


CVE-2026-74990 представляет серьезную угрозу для систем Ubuntu, где установлены уязвимые версии Firefox, Thunderbird и библиотек SpiderMonkey. Критическая оценка CVSS 9.8 и сетевой вектор атаки требуют оперативного реагирования. Обновление до исправленных версий является обязательным. До применения патчей следует принять временные меры для снижения риска. Отсутствие публичных эксплойтов не должно давать ложного чувства безопасности; уязвимость может быть эксплуатирована в любой момент.

Официальные источники​


  1. NVD — CVE-2026-74990
  2. Ubuntu OSV — CVE-2026-74990
  3. FIRST EPSS — CVE-2026-74990

История обновлений статьи​


  • 22.08.2026 — Опубликована первая версия материала.
  • 26.08.2026 — Уточнены сведения об уязвимых версиях, оценке риска или исправлении.
 
Последнее редактирование:
Назад
Верх Низ