CVE-2026-84119 в Debian: критический выход из песочницы и порядок обновления

CVE: CVE-2026-84119
Продукт: Debian
Дата публикации: 01.09.2026
Критичность: CRITICAL
CVSS: 9.6 (3.1)
EPSS: 0,32%; процентиль 24,42%
CISA KEV: нет подтверждения в каталоге CISA KEV

Краткое описание​


Debian выпустила обновления для пакетов firefox, firefox-esr и thunderbird, закрывающие критическую уязвимость CVE-2026-84119. Ошибка позволяет злоумышленнику выйти из изолированного процесса браузера через use-after-free в компоненте DOM: Navigation. Статья разбирает статус исправлений в разных релизах Debian, команды проверки версий и обязательные действия для администраторов.

Основные характеристики​


Уязвимость позволяет нарушителю, получившему контроль над содержимым веб-страницы, обойти изоляцию (sandbox) и получить полный контроль над системой пользователя. Это критический риск для рабочих станций и серверов, где установлен браузер.

  • Тип ошибки: CWE-416 (Use After Free). Ссылка на освобожденную память используется повторно, что приводит к повреждению данных и выполнению кода.
  • CVSS 3.1: 9.6 (CRITICAL). Вектор: CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:H. Атака возможна удаленно, сложность низкая, но требуется взаимодействие пользователя (открытие вредоносной страницы).
  • Эксплуатация: В каталоге CISA KEV подтвержденных фактов эксплуатации в дикой природе на данный момент нет.
  • EPSS: 0,32% (процентиль 24,42%). Вероятность эксплуатации в ближайшие 30 дней оценивается как низкая, но риск остается высоким из-за критичности.

Какие продукты и версии затронуты​


В Debian затронуты три пакета: firefox, firefox-esr и thunderbird. Статус исправлений различается в зависимости от релиза.

  • Debian 12 (bookworm):
    • firefox-esr: исправлено в 140.15.0esr-1~deb12u1 (доступно в bookworm-security).
    • thunderbird: статус open в основном репозитории, но исправление 1:140.15.0esr-1~deb12u1 уже доступно в bookworm-security.
    • firefox: пакет не входит в стандартный репозиторий bookworm.
  • Debian 13 (trixie):
    • firefox-esr: исправлено в 140.15.0esr-1~deb13u1 (trixie-security).
    • thunderbird: исправлено в 1:140.15.0esr-1~deb13u1 (trixie-security).
  • Debian 14 (forky) / Unstable (sid):
    • firefox: исправлено в 155.0-1 (sid).
    • firefox-esr: в forky статус open (версия 140.14.0esr-2 уязвима), в sid исправлено в 140.15.0esr-1.
    • thunderbird: в forky статус open, в sid исправлено в 1:153.2.0esr-1.

Причина уязвимости​


Причина уязвимости кроется в нарушении правил управления памятью в компоненте DOM: Navigation движка Gecko. Происходит использование указателя на объект, который уже был освобожден (use-after-free).

Когда объект в памяти освобождается, память может быть переназначена под другие данные. Если код продолжает обращаться к этому адресу, он читает или записывает чужие данные. В контексте браузера это позволяет нарушителю контролировать поток выполнения и обойти механизмы изоляции (sandbox), которые должны ограничивать доступ веб-страницы к системным ресурсам.

Как работает атака​


Атака реализуется через веб-страницу. Злоумышленник создает HTML/JavaScript-код, который вызывает сценарий, приводящий к освобождению объекта в компоненте навигации, но сохраняет ссылку на него. Далее код обращается к этой ссылке, манипулируя памятью.

Поскольку ошибка находится в компоненте, работающем в изолированном процессе (content process), успешная эксплуатация позволяет нарушителю выйти из песочницы. Это означает, что код, который должен был быть ограничен браузером, получает доступ к системным API, файловой системе и сети с правами текущего пользователя.

Условия успешной эксплуатации​


Для успешной атаки необходимо соблюдение следующих условий:

  • Взаимодействие пользователя: Жертва должна открыть вредоносную веб-страницу или перейти по ссылке. Автономная атака без участия пользователя невозможна.
  • Уязвимая версия: Установлена версия браузера или почтового клиента, не содержащая исправление (см. раздел «Какие продукты и версии затронуты»).
  • Отсутствие дополнительных защит: Если включены дополнительные механизмы изоляции (например, AppArmor, SELinux), они могут усложнить, но не гарантированно заблокируют выход из песочницы при наличии такой ошибки.

Возможный сценарий атаки​


Типичный сценарий начинается с фишинга или компрометации легитимного сайта. Пользователь открывает страницу, содержащую вредоносный JavaScript. Скрипт инициирует навигационное действие, которое приводит к освобождению объекта в памяти.

Злоумышленник использует сохраненный указатель для записи данных в память, формируя полезную нагрузку (payload). Эта нагрузка позволяет перехватить управление процессом браузера.

Далее нарушитель использует сформированные права для выхода из sandbox-процесса. После выхода из изоляции он может установить бэкдор, украсть данные или использовать систему для атак на внутренние сети.

Есть ли публичный эксплойт​


На момент публикации статьи в публичных базах данных (CISA KEV) нет подтверждений массовой эксплуатации CVE-2026-84119 в реальных атаках. Однако наличие технического описания ошибки (use-after-free) и критического CVSS-балла означает, что эксплойты могут быть разработаны и использованы целевыми группами. Отсутствие записи в KEV не гарантирует безопасность.

Признаки эксплуатации​


Специфичных индикаторов (IOC) именно для CVE-2026-84119 в открытых источниках не опубликовано. Общие признаки компрометации браузера включают:

  • Необъяснимые сетевые соединения из процесса браузера на внешние IP-адреса.
  • Создание новых файлов в каталогах пользователя (например, в ~/.mozilla или ~/.thunderbird) с подозрительными именами.
  • Запуск дочерних процессов (shell, curl, wget) из процесса браузера.
  • Изменение конфигурационных файлов браузера (например, prefs.js) без действий пользователя.

Как обнаружить атаку​


Для обнаружения атаки рекомендуется использовать следующие методы:

  • Мониторинг процессов: Отслеживание создания дочерних процессов из firefox или thunderbird. В Linux это можно делать через auditd или eBPF-инструменты.
  • Сетевой анализ: Проверка исходящего трафика от браузерных процессов на аномальные паттерны (C2-связи, эксфильтрация данных).
  • Журналы приложений: Анализ логов браузера на ошибки памяти (crash reports) в момент, когда пользователь посещал подозрительные сайты.
  • Файловая система: Мониторинг изменений в профилях пользователей и каталогах временных файлов.

Как проверить свою версию​


Проверьте установленные версии пакетов, чтобы определить, требуется ли обновление. Замените <имя-пакета> на firefox, firefox-esr или thunderbird.

Bash:
# Проверка версии Debian
cat /etc/debian_version

# Проверка версии пакета через apt
dpkg-query -W -f='${Package} ${Version}\n' firefox-esr
dpkg-query -W -f='${Package} ${Version}\n' thunderbird

# Проверка доступных версий в репозиториях
apt-cache policy firefox-esr

Сравните полученную версию с исправленными версиями из раздела «Какие продукты и версии затронуты». Если версия ниже исправленной, система уязвима.

Исправление​


Единственный надежный способ устранения уязвимости — обновление пакетов до исправленных версий. Выполните следующие шаги:

  1. Обновите список пакетов:

    Bash:
    sudo apt update
  2. Установите обновления для затронутых пакетов:

    Bash:
    sudo apt upgrade firefox-esr thunderbird

    Если используется firefox (в sid или через сторонние репозитории):

    Bash:
    sudo apt upgrade firefox
  3. Перезапустите браузер или почтовый клиент, чтобы изменения вступили в силу.

Для систем, где автоматическое обновление невозможно, вручную скачайте .deb-пакеты из репозиториев безопасности Debian и установите их.

Временные меры защиты​


Пока обновление не установлено, можно снизить риск, но не устранить уязвимость полностью:

  • Ограничение доступа: Запретите пользователям открывать веб-страницы из недоверенных источников.
  • Использование виртуальных сред: Запускайте браузер в изолированных контейнерах или виртуальных машинах.
  • Отключение JavaScript: Временно отключите JavaScript в браузере (не рекомендуется для повседневной работы, так как многие сайты перестанут работать).
  • Пользовательская гигиена: Напомните пользователям не переходить по ссылкам из подозрительных писем и сообщений.

Как проверить устранение уязвимости​


После обновления проверьте, что уязвимость устранена:

  1. Проверьте версии пакетов:

    Bash:
    dpkg-query -W -f='${Package} ${Version}\n' firefox-esr thunderbird

    Убедитесь, что версии соответствуют исправленным (например, 140.15.0esr-1~deb12u1 для bookworm).
  2. Проверьте, что обновления установлены из репозиториев безопасности:

    Bash:
    apt list --upgradable | grep -E "firefox|thunderbird"

    Если пакеты не отображаются в списке обновляемых, они актуальны.
  3. Перезапустите браузер и убедитесь, что он работает корректно.

Вывод​


CVE-2026-84119 представляет критическую угрозу для систем Debian, где установлены браузеры Firefox и почтовый клиент Thunderbird. Уязвимость позволяет нарушителю выйти из изоляции и получить полный контроль над системой.

Debian уже выпустила исправления для всех поддерживаемых релизов. Администраторам необходимо срочно обновить системы, проверить версии пакетов и убедиться, что обновления установлены из официальных репозиториев безопасности.

Официальные источники​


  1. NVD — CVE-2026-84119
  2. Debian Security Tracker — CVE-2026-84119
  3. FIRST EPSS — CVE-2026-84119

История обновлений статьи​


  • 02.09.2026 — Опубликована первая версия материала.
  • 03.09.2026 — Уточнены сведения об уязвимых версиях, оценке риска или исправлении.
  • 05.09.2026 — Уточнены сведения об уязвимых версиях, оценке риска или исправлении.
 
Последнее редактирование:
Назад
Верх Низ