CVE: CVE-2026-84119
Продукт: Debian
Дата публикации: 01.09.2026
Критичность: CRITICAL
CVSS: 9.6 (3.1)
EPSS: 0,32%; процентиль 24,42%
CISA KEV: нет подтверждения в каталоге CISA KEV
Краткое описание
Debian выпустила обновления для пакетов firefox, firefox-esr и thunderbird, закрывающие критическую уязвимость CVE-2026-84119. Ошибка позволяет злоумышленнику выйти из изолированного процесса браузера через use-after-free в компоненте DOM: Navigation. Статья разбирает статус исправлений в разных релизах Debian, команды проверки версий и обязательные действия для администраторов.
Основные характеристики
Уязвимость позволяет нарушителю, получившему контроль над содержимым веб-страницы, обойти изоляцию (sandbox) и получить полный контроль над системой пользователя. Это критический риск для рабочих станций и серверов, где установлен браузер.
- Тип ошибки: CWE-416 (Use After Free). Ссылка на освобожденную память используется повторно, что приводит к повреждению данных и выполнению кода.
- CVSS 3.1: 9.6 (CRITICAL). Вектор:
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:H. Атака возможна удаленно, сложность низкая, но требуется взаимодействие пользователя (открытие вредоносной страницы).
- Эксплуатация: В каталоге CISA KEV подтвержденных фактов эксплуатации в дикой природе на данный момент нет.
- EPSS: 0,32% (процентиль 24,42%). Вероятность эксплуатации в ближайшие 30 дней оценивается как низкая, но риск остается высоким из-за критичности.
Какие продукты и версии затронуты
В Debian затронуты три пакета:
firefox, firefox-esr и thunderbird. Статус исправлений различается в зависимости от релиза.- Debian 12 (bookworm):
firefox-esr: исправлено в140.15.0esr-1~deb12u1(доступно в bookworm-security).
thunderbird: статусopenв основном репозитории, но исправление1:140.15.0esr-1~deb12u1уже доступно в bookworm-security.
firefox: пакет не входит в стандартный репозиторий bookworm.
- Debian 13 (trixie):
firefox-esr: исправлено в140.15.0esr-1~deb13u1(trixie-security).
thunderbird: исправлено в1:140.15.0esr-1~deb13u1(trixie-security).
- Debian 14 (forky) / Unstable (sid):
firefox: исправлено в155.0-1(sid).
firefox-esr: в forky статусopen(версия 140.14.0esr-2 уязвима), в sid исправлено в140.15.0esr-1.
thunderbird: в forky статусopen, в sid исправлено в1:153.2.0esr-1.
Причина уязвимости
Причина уязвимости кроется в нарушении правил управления памятью в компоненте
DOM: Navigation движка Gecko. Происходит использование указателя на объект, который уже был освобожден (use-after-free).Когда объект в памяти освобождается, память может быть переназначена под другие данные. Если код продолжает обращаться к этому адресу, он читает или записывает чужие данные. В контексте браузера это позволяет нарушителю контролировать поток выполнения и обойти механизмы изоляции (sandbox), которые должны ограничивать доступ веб-страницы к системным ресурсам.
Как работает атака
Атака реализуется через веб-страницу. Злоумышленник создает HTML/JavaScript-код, который вызывает сценарий, приводящий к освобождению объекта в компоненте навигации, но сохраняет ссылку на него. Далее код обращается к этой ссылке, манипулируя памятью.
Поскольку ошибка находится в компоненте, работающем в изолированном процессе (content process), успешная эксплуатация позволяет нарушителю выйти из песочницы. Это означает, что код, который должен был быть ограничен браузером, получает доступ к системным API, файловой системе и сети с правами текущего пользователя.
Условия успешной эксплуатации
Для успешной атаки необходимо соблюдение следующих условий:
- Взаимодействие пользователя: Жертва должна открыть вредоносную веб-страницу или перейти по ссылке. Автономная атака без участия пользователя невозможна.
- Уязвимая версия: Установлена версия браузера или почтового клиента, не содержащая исправление (см. раздел «Какие продукты и версии затронуты»).
- Отсутствие дополнительных защит: Если включены дополнительные механизмы изоляции (например, AppArmor, SELinux), они могут усложнить, но не гарантированно заблокируют выход из песочницы при наличии такой ошибки.
Возможный сценарий атаки
Типичный сценарий начинается с фишинга или компрометации легитимного сайта. Пользователь открывает страницу, содержащую вредоносный JavaScript. Скрипт инициирует навигационное действие, которое приводит к освобождению объекта в памяти.
Злоумышленник использует сохраненный указатель для записи данных в память, формируя полезную нагрузку (payload). Эта нагрузка позволяет перехватить управление процессом браузера.
Далее нарушитель использует сформированные права для выхода из sandbox-процесса. После выхода из изоляции он может установить бэкдор, украсть данные или использовать систему для атак на внутренние сети.
Есть ли публичный эксплойт
На момент публикации статьи в публичных базах данных (CISA KEV) нет подтверждений массовой эксплуатации CVE-2026-84119 в реальных атаках. Однако наличие технического описания ошибки (use-after-free) и критического CVSS-балла означает, что эксплойты могут быть разработаны и использованы целевыми группами. Отсутствие записи в KEV не гарантирует безопасность.
Признаки эксплуатации
Специфичных индикаторов (IOC) именно для CVE-2026-84119 в открытых источниках не опубликовано. Общие признаки компрометации браузера включают:
- Необъяснимые сетевые соединения из процесса браузера на внешние IP-адреса.
- Создание новых файлов в каталогах пользователя (например, в
~/.mozillaили~/.thunderbird) с подозрительными именами.
- Запуск дочерних процессов (shell, curl, wget) из процесса браузера.
- Изменение конфигурационных файлов браузера (например,
prefs.js) без действий пользователя.
Как обнаружить атаку
Для обнаружения атаки рекомендуется использовать следующие методы:
- Мониторинг процессов: Отслеживание создания дочерних процессов из
firefoxилиthunderbird. В Linux это можно делать черезauditdили eBPF-инструменты.
- Сетевой анализ: Проверка исходящего трафика от браузерных процессов на аномальные паттерны (C2-связи, эксфильтрация данных).
- Журналы приложений: Анализ логов браузера на ошибки памяти (crash reports) в момент, когда пользователь посещал подозрительные сайты.
- Файловая система: Мониторинг изменений в профилях пользователей и каталогах временных файлов.
Как проверить свою версию
Проверьте установленные версии пакетов, чтобы определить, требуется ли обновление. Замените
<имя-пакета> на firefox, firefox-esr или thunderbird.
Bash:
# Проверка версии Debian
cat /etc/debian_version
# Проверка версии пакета через apt
dpkg-query -W -f='${Package} ${Version}\n' firefox-esr
dpkg-query -W -f='${Package} ${Version}\n' thunderbird
# Проверка доступных версий в репозиториях
apt-cache policy firefox-esr
Сравните полученную версию с исправленными версиями из раздела «Какие продукты и версии затронуты». Если версия ниже исправленной, система уязвима.
Исправление
Единственный надежный способ устранения уязвимости — обновление пакетов до исправленных версий. Выполните следующие шаги:
- Обновите список пакетов:
Bash:sudo apt update - Установите обновления для затронутых пакетов:
Bash:sudo apt upgrade firefox-esr thunderbird
Если используетсяfirefox(в sid или через сторонние репозитории):
Bash:sudo apt upgrade firefox - Перезапустите браузер или почтовый клиент, чтобы изменения вступили в силу.
Для систем, где автоматическое обновление невозможно, вручную скачайте .deb-пакеты из репозиториев безопасности Debian и установите их.
Временные меры защиты
Пока обновление не установлено, можно снизить риск, но не устранить уязвимость полностью:
- Ограничение доступа: Запретите пользователям открывать веб-страницы из недоверенных источников.
- Использование виртуальных сред: Запускайте браузер в изолированных контейнерах или виртуальных машинах.
- Отключение JavaScript: Временно отключите JavaScript в браузере (не рекомендуется для повседневной работы, так как многие сайты перестанут работать).
- Пользовательская гигиена: Напомните пользователям не переходить по ссылкам из подозрительных писем и сообщений.
Как проверить устранение уязвимости
После обновления проверьте, что уязвимость устранена:
- Проверьте версии пакетов:
Bash:dpkg-query -W -f='${Package} ${Version}\n' firefox-esr thunderbird
Убедитесь, что версии соответствуют исправленным (например,140.15.0esr-1~deb12u1для bookworm).
- Проверьте, что обновления установлены из репозиториев безопасности:
Bash:apt list --upgradable | grep -E "firefox|thunderbird"
Если пакеты не отображаются в списке обновляемых, они актуальны.
- Перезапустите браузер и убедитесь, что он работает корректно.
Вывод
CVE-2026-84119 представляет критическую угрозу для систем Debian, где установлены браузеры Firefox и почтовый клиент Thunderbird. Уязвимость позволяет нарушителю выйти из изоляции и получить полный контроль над системой.
Debian уже выпустила исправления для всех поддерживаемых релизов. Администраторам необходимо срочно обновить системы, проверить версии пакетов и убедиться, что обновления установлены из официальных репозиториев безопасности.
Официальные источники
История обновлений статьи
- 02.09.2026 — Опубликована первая версия материала.
- 03.09.2026 — Уточнены сведения об уязвимых версиях, оценке риска или исправлении.
- 05.09.2026 — Уточнены сведения об уязвимых версиях, оценке риска или исправлении.
Последнее редактирование:
