CVE: CVE-2026-84119
Продукт: Debian
Дата публикации: 01.09.2026
Критичность: CRITICAL
CVSS: 9.6 (3.1)
EPSS: нет данных; процентиль нет данных
CISA KEV: нет подтверждения в каталоге CISA KEV
Краткое описание
Уязвимость CVE-2026-84119 позволяет злоумышленнику выйти из изолированного окружения браузера через ошибку use-after-free в компоненте DOM: Navigation. Для администраторов Debian это означает риск компрометации рабочей станции при переходе по вредоносной ссылке. В статье разобраны затронутые версии пакетов firefox и firefox-esr, текущий статус исправлений в репозиториях и методы проверки актуальности установленных версий.
Основные характеристики
Риск заключается в обходе изоляции браузера (sandbox escape), что дает атакующему доступ к системным ресурсам пользователя. Ошибка относится к классу use-after-free (CWE-416) и имеет максимальный уровень критичности.
- Тип ошибки: Use-after-free (CWE-416) в компоненте DOM: Navigation.
- CVSS 3.1: 9.6 (CRITICAL). Вектор:
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:H.
- Условия атаки: Удаленный доступ (Network), низкая сложность, отсутствие прав доступа, требуется взаимодействие пользователя (UI:R).
- Статус в Debian: Исправление в репозиториях Debian пока не опубликовано (статус open).
- Эксплуатация: Публичные данные о массовой эксплуатации или PoC в предоставленных источниках отсутствуют.
Какие продукты и версии затронуты
В дистрибутиве Debian уязвимыми являются пакеты
firefox и firefox-esr во всех поддерживаемых релизах, так как исправление от Mozilla (версии 155, 115.40, 140.15, 153.2) еще не интегрировано в официальные репозитории Debian.- Пакет
firefox: Веткаsidсодержит версию154.0.1-1, которая уязвима.
- Пакет
firefox-esr: Веткиbookworm,trixie,forkyиsidсодержат версии от140.12.0esrдо140.14.0esr, все они уязвимы.
Детальный статус по каждому релизу доступен в Debian Security Tracker.
Причина уязвимости
Причина уязвимости кроется в нарушении управления памятью в компоненте
DOM: Navigation движка Gecko. Ошибка типа use-after-free возникает, когда программный код обращается к памяти, которая уже была освобождена (freed), но ссылка на нее все еще существует.В контексте навигации браузера это может происходить при обработке событий перехода между страницами или изменениями состояния DOM. Если объект навигации освобождается раньше, чем завершается его использование в другом потоке или обработчике, атакующий может контролировать содержимое этой памяти, что приводит к выполнению произвольного кода.
Как работает атака
Атака реализуется через веб-страницу, которая инициирует специфическую последовательность действий в компоненте навигации. Злоумышленник создает условия, при которых объект DOM: Navigation освобождается, но продолжает использоваться браузером.
После выхода из песочницы (sandbox escape) атакующий получает возможность выполнять код в контексте пользовательского процесса браузера. Это нарушает изоляцию, позволяя читать локальные файлы, устанавливать вредоносное ПО или перехватывать сессии. Вектор CVSS указывает на необходимость взаимодействия пользователя (UI:R), то есть жертва должна перейти по ссылке или открыть вредоносную страницу.
Условия успешной эксплуатации
Для успешной эксплуатации уязвимости необходимо соблюдение следующих условий:
- Уязвимая версия браузера: Установлен пакет
firefoxилиfirefox-esrверсии, не содержащей исправления (см. раздел с затронутыми версиями).
- Взаимодействие пользователя: Жертва должна открыть вредоносную веб-страницу или перейти по специально сформированной ссылке.
- Отсутствие защиты: Не должны быть активны дополнительные механизмы изоляции, которые блокируют выход из песочницы (хотя в данном случае ошибка позволяет их обойти).
Возможный сценарий атаки
Типичный сценарий начинается с рассылки фишинговых писем или размещения вредоносных ссылок на популярных ресурсах. Пользователь Debian открывает ссылку в браузере Firefox.
Веб-страница запускает JavaScript-код, который манипулирует объектами навигации. В момент, когда браузер освобождает память объекта, атакующий код обращается к ней, изменяя указатели на вредоносный код. Происходит выход из песочницы, и вредоносный код выполняется с правами пользователя, открывая путь для установки бэкдора или кражи данных.
Есть ли публичный эксплойт
В предоставленных источниках (NVD, Debian Security Tracker, Mozilla Bugzilla) отсутствуют сведения о публичном эксплойте, PoC или подтвержденной эксплуатации в реальных атаках. Статус CVE в NVD — «Awaiting Analysis», что означает, что полная техническая оценка еще не завершена.
Отсутствие данных об эксплойте не гарантирует, что он не существует. Учитывая критический уровень CVSS и тип ошибки (use-after-free), вероятность разработки эксплойта высока, но на данный момент официальных подтверждений нет.
Признаки эксплуатации
Специфичные индикаторы компрометации (IOC) для этой уязвимости в источниках не раскрыты. Поскольку атака требует взаимодействия пользователя и приводит к выполнению кода в браузере, стоит обращать внимание на общие признаки аномальной активности:
- Необычные процессы, запущенные от имени пользователя, связанные с браузером.
- Попытки доступа к системным файлам или сетевым портам из процесса
firefoxилиfirefox-esr.
- Изменения в конфигурации браузера или установке новых расширений без ведома пользователя.
Эти признаки неспецифичны и могут указывать на другие атаки, но требуют проверки при подозрении на эксплуатацию CVE-2026-84119.
Как обнаружить атаку
Для обнаружения попыток эксплуатации можно использовать следующие методы:
- Мониторинг процессов: Отслеживайте дочерние процессы, запущенные от
firefoxилиfirefox-esr, которые не являются стандартными компонентами браузера.
- Сетевой трафик: Анализируйте исходящие соединения от процесса браузера на нестандартные порты или IP-адреса.
- Журналы браузера: Проверяйте логи консоли разработчика (если доступны) на ошибки памяти или аварийные завершения (crashes) в компоненте навигации.
Также рекомендуется использовать инструменты мониторинга целостности системы (HIDS) для отслеживания изменений в бинарных файлах браузера.
Как проверить свою версию
Чтобы проверить, установлена ли уязвимая версия, выполните следующие команды. Замените
<имя-пакета> на firefox или firefox-esr в зависимости от установленного пакета.
Bash:
cat /etc/debian_version
cat /etc/os-release
apt-cache policy <имя-пакета>
dpkg-query -W -f='${Package} ${Version}\n' <имя-пакета>
Сравните полученную версию с версиями в репозиториях Debian из Debian Security Tracker. Если версия ниже исправленной (155, 115.40, 140.15, 153.2), система уязвима.
Исправление
Основной способ устранения уязвимости — обновление пакетов до версий, содержащих исправление от Mozilla. Однако, согласно данным Debian Security Tracker, на момент публикации статьи исправление еще не опубликовано в официальных репозиториях Debian (статус «open» для всех релизов).
- Для
firefox: Ожидается обновление до версии 155 или выше.
- Для
firefox-esr: Ожидается обновление до версий 115.40, 140.15 или 153.2 в зависимости от ветки.
Администраторам рекомендуется следить за обновлениями в Debian Security Tracker и применять патч сразу после его выхода. До этого момента используйте временные меры защиты.
Временные меры защиты
Пока исправление не опубликовано в Debian, можно применить следующие временные меры:
- Ограничение доступа к веб-страницам: Запретите пользователям переходить по ссылкам из недоверенных источников.
- Использование альтернативного браузера: Если возможно, временно переведите критичные задачи на другой браузер, не содержащий данной уязвимости.
- Усиление изоляции: Настройте дополнительные механизмы изоляции (например, AppArmor или SELinux профили) для ограничения прав процесса браузера.
- Обучение пользователей: Предупредите сотрудников о риске фишинга и необходимости осторожного обращения с ссылками.
Эти меры снижают, но не устраняют риск полностью.
Как проверить устранение уязвимости
После применения обновления проверьте, что версия пакета соответствует исправленной:
Bash:
dpkg-query -W -f='${Package} ${Version}\n' <имя-пакета>
Убедитесь, что версия не ниже 155 (для
firefox) или 115.40/140.15/153.2 (для firefox-esr). Также проверьте, что обновление не вызвало ошибок в работе браузера, и протестируйте основные функции навигации. Зафиксируйте результаты проверки в журнале изменений.Вывод
CVE-2026-84119 представляет серьезную угрозу для пользователей Debian, использующих Firefox или Firefox ESR. Критический уровень CVSS и возможность выхода из песочницы делают эту уязвимость приоритетной для устранения.
Хотя исправление от Mozilla уже доступно, в репозиториях Debian оно пока не опубликовано. Администраторам следует отслеживать статус в Debian Security Tracker, применять временные меры защиты и быть готовыми к быстрому обновлению пакетов после выхода патча.
Официальные источники
История обновлений статьи
- 02.09.2026 — Опубликована первая версия материала.
