CVE-2026-84119 в Debian: критический выход из песочницы Firefox и статус обновлений

CVE: CVE-2026-84119
Продукт: Debian
Дата публикации: 01.09.2026
Критичность: CRITICAL
CVSS: 9.6 (3.1)
EPSS: нет данных; процентиль нет данных
CISA KEV: нет подтверждения в каталоге CISA KEV

Краткое описание​


Уязвимость CVE-2026-84119 позволяет злоумышленнику выйти из изолированного окружения браузера через ошибку use-after-free в компоненте DOM: Navigation. Для администраторов Debian это означает риск компрометации рабочей станции при переходе по вредоносной ссылке. В статье разобраны затронутые версии пакетов firefox и firefox-esr, текущий статус исправлений в репозиториях и методы проверки актуальности установленных версий.

Основные характеристики​


Риск заключается в обходе изоляции браузера (sandbox escape), что дает атакующему доступ к системным ресурсам пользователя. Ошибка относится к классу use-after-free (CWE-416) и имеет максимальный уровень критичности.

  • Тип ошибки: Use-after-free (CWE-416) в компоненте DOM: Navigation.
  • CVSS 3.1: 9.6 (CRITICAL). Вектор: CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:H.
  • Условия атаки: Удаленный доступ (Network), низкая сложность, отсутствие прав доступа, требуется взаимодействие пользователя (UI:R).
  • Статус в Debian: Исправление в репозиториях Debian пока не опубликовано (статус open).
  • Эксплуатация: Публичные данные о массовой эксплуатации или PoC в предоставленных источниках отсутствуют.

Какие продукты и версии затронуты​


В дистрибутиве Debian уязвимыми являются пакеты firefox и firefox-esr во всех поддерживаемых релизах, так как исправление от Mozilla (версии 155, 115.40, 140.15, 153.2) еще не интегрировано в официальные репозитории Debian.

  • Пакет firefox: Ветка sid содержит версию 154.0.1-1, которая уязвима.
  • Пакет firefox-esr: Ветки bookworm, trixie, forky и sid содержат версии от 140.12.0esr до 140.14.0esr, все они уязвимы.

Детальный статус по каждому релизу доступен в Debian Security Tracker.

Причина уязвимости​


Причина уязвимости кроется в нарушении управления памятью в компоненте DOM: Navigation движка Gecko. Ошибка типа use-after-free возникает, когда программный код обращается к памяти, которая уже была освобождена (freed), но ссылка на нее все еще существует.

В контексте навигации браузера это может происходить при обработке событий перехода между страницами или изменениями состояния DOM. Если объект навигации освобождается раньше, чем завершается его использование в другом потоке или обработчике, атакующий может контролировать содержимое этой памяти, что приводит к выполнению произвольного кода.

Как работает атака​


Атака реализуется через веб-страницу, которая инициирует специфическую последовательность действий в компоненте навигации. Злоумышленник создает условия, при которых объект DOM: Navigation освобождается, но продолжает использоваться браузером.

После выхода из песочницы (sandbox escape) атакующий получает возможность выполнять код в контексте пользовательского процесса браузера. Это нарушает изоляцию, позволяя читать локальные файлы, устанавливать вредоносное ПО или перехватывать сессии. Вектор CVSS указывает на необходимость взаимодействия пользователя (UI:R), то есть жертва должна перейти по ссылке или открыть вредоносную страницу.

Условия успешной эксплуатации​


Для успешной эксплуатации уязвимости необходимо соблюдение следующих условий:

  • Уязвимая версия браузера: Установлен пакет firefox или firefox-esr версии, не содержащей исправления (см. раздел с затронутыми версиями).
  • Взаимодействие пользователя: Жертва должна открыть вредоносную веб-страницу или перейти по специально сформированной ссылке.
  • Отсутствие защиты: Не должны быть активны дополнительные механизмы изоляции, которые блокируют выход из песочницы (хотя в данном случае ошибка позволяет их обойти).

Возможный сценарий атаки​


Типичный сценарий начинается с рассылки фишинговых писем или размещения вредоносных ссылок на популярных ресурсах. Пользователь Debian открывает ссылку в браузере Firefox.

Веб-страница запускает JavaScript-код, который манипулирует объектами навигации. В момент, когда браузер освобождает память объекта, атакующий код обращается к ней, изменяя указатели на вредоносный код. Происходит выход из песочницы, и вредоносный код выполняется с правами пользователя, открывая путь для установки бэкдора или кражи данных.

Есть ли публичный эксплойт​


В предоставленных источниках (NVD, Debian Security Tracker, Mozilla Bugzilla) отсутствуют сведения о публичном эксплойте, PoC или подтвержденной эксплуатации в реальных атаках. Статус CVE в NVD — «Awaiting Analysis», что означает, что полная техническая оценка еще не завершена.

Отсутствие данных об эксплойте не гарантирует, что он не существует. Учитывая критический уровень CVSS и тип ошибки (use-after-free), вероятность разработки эксплойта высока, но на данный момент официальных подтверждений нет.

Признаки эксплуатации​


Специфичные индикаторы компрометации (IOC) для этой уязвимости в источниках не раскрыты. Поскольку атака требует взаимодействия пользователя и приводит к выполнению кода в браузере, стоит обращать внимание на общие признаки аномальной активности:

  • Необычные процессы, запущенные от имени пользователя, связанные с браузером.
  • Попытки доступа к системным файлам или сетевым портам из процесса firefox или firefox-esr.
  • Изменения в конфигурации браузера или установке новых расширений без ведома пользователя.

Эти признаки неспецифичны и могут указывать на другие атаки, но требуют проверки при подозрении на эксплуатацию CVE-2026-84119.

Как обнаружить атаку​


Для обнаружения попыток эксплуатации можно использовать следующие методы:

  • Мониторинг процессов: Отслеживайте дочерние процессы, запущенные от firefox или firefox-esr, которые не являются стандартными компонентами браузера.
  • Сетевой трафик: Анализируйте исходящие соединения от процесса браузера на нестандартные порты или IP-адреса.
  • Журналы браузера: Проверяйте логи консоли разработчика (если доступны) на ошибки памяти или аварийные завершения (crashes) в компоненте навигации.

Также рекомендуется использовать инструменты мониторинга целостности системы (HIDS) для отслеживания изменений в бинарных файлах браузера.

Как проверить свою версию​


Чтобы проверить, установлена ли уязвимая версия, выполните следующие команды. Замените <имя-пакета> на firefox или firefox-esr в зависимости от установленного пакета.

Bash:
cat /etc/debian_version
cat /etc/os-release
apt-cache policy <имя-пакета>
dpkg-query -W -f='${Package} ${Version}\n' <имя-пакета>

Сравните полученную версию с версиями в репозиториях Debian из Debian Security Tracker. Если версия ниже исправленной (155, 115.40, 140.15, 153.2), система уязвима.

Исправление​


Основной способ устранения уязвимости — обновление пакетов до версий, содержащих исправление от Mozilla. Однако, согласно данным Debian Security Tracker, на момент публикации статьи исправление еще не опубликовано в официальных репозиториях Debian (статус «open» для всех релизов).

  • Для firefox: Ожидается обновление до версии 155 или выше.
  • Для firefox-esr: Ожидается обновление до версий 115.40, 140.15 или 153.2 в зависимости от ветки.

Администраторам рекомендуется следить за обновлениями в Debian Security Tracker и применять патч сразу после его выхода. До этого момента используйте временные меры защиты.

Временные меры защиты​


Пока исправление не опубликовано в Debian, можно применить следующие временные меры:

  • Ограничение доступа к веб-страницам: Запретите пользователям переходить по ссылкам из недоверенных источников.
  • Использование альтернативного браузера: Если возможно, временно переведите критичные задачи на другой браузер, не содержащий данной уязвимости.
  • Усиление изоляции: Настройте дополнительные механизмы изоляции (например, AppArmor или SELinux профили) для ограничения прав процесса браузера.
  • Обучение пользователей: Предупредите сотрудников о риске фишинга и необходимости осторожного обращения с ссылками.

Эти меры снижают, но не устраняют риск полностью.

Как проверить устранение уязвимости​


После применения обновления проверьте, что версия пакета соответствует исправленной:

Bash:
dpkg-query -W -f='${Package} ${Version}\n' <имя-пакета>

Убедитесь, что версия не ниже 155 (для firefox) или 115.40/140.15/153.2 (для firefox-esr). Также проверьте, что обновление не вызвало ошибок в работе браузера, и протестируйте основные функции навигации. Зафиксируйте результаты проверки в журнале изменений.

Вывод​


CVE-2026-84119 представляет серьезную угрозу для пользователей Debian, использующих Firefox или Firefox ESR. Критический уровень CVSS и возможность выхода из песочницы делают эту уязвимость приоритетной для устранения.

Хотя исправление от Mozilla уже доступно, в репозиториях Debian оно пока не опубликовано. Администраторам следует отслеживать статус в Debian Security Tracker, применять временные меры защиты и быть готовыми к быстрому обновлению пакетов после выхода патча.

Официальные источники​


  1. NVD — CVE-2026-84119
  2. Debian Security Tracker — CVE-2026-84119

История обновлений статьи​


  • 02.09.2026 — Опубликована первая версия материала.
 
Назад
Верх Низ