CVE-2026-84121 в Debian: критический выход из песочницы Firefox и порядок обновления

CVE: CVE-2026-84121
Продукт: Debian
Дата публикации: 01.09.2026
Критичность: CRITICAL
CVSS: 9.6 (3.1)
EPSS: нет данных; процентиль нет данных
CISA KEV: нет подтверждения в каталоге CISA KEV

Краткое описание​


В пакетах firefox и firefox-esr для Debian обнаружена критическая уязвимость, позволяющая обойти изоляцию контента (sandbox escape) через ошибку use-after-free в компоненте DOM: Security. Официальные обновления для поддерживаемых релизов Debian уже доступны в security-репозиториях. Материал описывает механику атаки, статус исправлений и команды для проверки актуальности системы.

Основные характеристики​


Уязвимость позволяет атакующему обойти изоляцию контента в браузере и получить доступ к системным ресурсам. Риск оценивается как критический, так как для эксплуатации достаточно взаимодействия пользователя с вредоносным веб-контентом.

  • Тип ошибки: CWE-416 (Use After Free). Ошибка возникает при обращении к памяти, которая уже была освобождена.
  • CVSS 3.1: 9.6 (CRITICAL). Вектор: CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:H. Высокий балл обусловлен сетевой векторией и полным компрометированием системы.
  • Условия атаки: Требуется, чтобы пользователь открыл специально сформированную веб-страницу. Аутентификация не требуется.
  • Статус в Debian: Исправления опубликованы в security-репозиториях для всех активных релизов.
  • Эксплуатация: Публичные данные о массовой эксплуатации в реальных атаках отсутствуют, но наличие PoC в баг-трекере Mozilla подтверждает техническую реализуемость.

Какие продукты и версии затронуты​


В Debian уязвимость затрагивает два пакета: firefox и firefox-esr. Статус «open» в Debian Security Tracker означает, что уязвимость присутствует в текущих версиях пакетов, но исправления уже подготовлены и доступны для загрузки.

  • firefox: Ветка sid (testing) содержит версию 154.0.1-1, которая уязвима. Исправление ожидается в следующей итерации пакета.
  • firefox-esr: Все поддерживаемые релизы Debian (bookworm, trixie, forky, sid) содержат уязвимые версии. В security-репозиториях уже доступны обновленные пакеты.

Для firefox-esr актуальные исправленные версии в security-репозиториях:

  • bookworm: 140.14.0esr-1~deb12u1
  • trixie: 140.14.0esr-1~deb13u1
  • forky: 140.14.0esr-2
  • sid: 140.14.0esr-2

Пакет firefox в стабильных релизах Debian отсутствует, поэтому основной фокус защиты лежит на firefox-esr.

Причина уязвимости​


Причина уязвимости кроется в нарушении управления жизненным циклом объектов в компоненте DOM: Security движка Gecko. Ошибка типа Use-After-Free (CWE-416) возникает, когда код продолжает ссылаться на память, которая была освобождена ранее.

В контексте браузера это означает, что объект, связанный с обработкой безопасности DOM, может быть уничтожен, но указатель на него сохраняется. При последующем обращении к этому указателю браузер обращается к памяти, которая могла быть заново выделена под другие данные. Это позволяет атакующему манипулировать состоянием памяти и обходить механизмы изоляции (песочницу).

Как работает атака​


Атака реализуется через веб-контент. Злоумышленник формирует страницу, которая вызывает сценарий, приводящий к освобождению памяти в компоненте DOM: Security и последующему обращению к ней.

После выхода из песочницы атакующий получает доступ к системным API и может выполнять код с правами текущего пользователя. Вектор CVSS указывает на сетевой доступ (AV:N) и низкую сложность (AC:L), что делает атаку массовой и автоматизируемой. Компромитация затрагивает конфиденциальность, целостность и доступность (C:H/I:H/A:H) с изменением области (S:C).

Условия успешной эксплуатации​


Для успешной эксплуатации уязвимости необходимо соблюдение следующих условий:

  • Уязвимая версия: Система должна использовать версию firefox-esr ниже исправленных (например, 140.12.0esr или 140.14.0esr без security-патча).
  • Взаимодействие пользователя: Пользователь должен открыть вредоносную веб-страницу. Атака не требует предварительной аутентификации.
  • Отсутствие защиты: Механизмы, блокирующие выполнение произвольного кода в браузере, должны быть отключены или обходится через саму уязвимость.

Обратите внимание, что для эксплуатации не требуется, чтобы пользователь выполнял какие-либо действия, кроме перехода по ссылке или открытия вкладки.

Возможный сценарий атаки​


Типичный сценарий атаки начинается с рассылки фишинговых писем или размещения вредоносных ссылок на популярных ресурсах. Когда пользователь открывает страницу, браузер загружает скрипт, который инициирует цепочку событий, приводящую к Use-After-Free.

После обхода песочницы атакующий может установить бэкдор, украсть данные сессии или использовать систему как точку для атаки на внутреннюю сеть. Поскольку уязвимость находится в ядре браузера, она затрагивает все вкладки и процессы, связанные с этим экземпляром Firefox.

Есть ли публичный эксплойт​


В баг-трекере Mozilla (Bug 2059018) опубликованы технические детали и PoC (Proof of Concept), подтверждающие возможность выхода из песочницы. Однако в каталоге CISA KEV и других источниках нет подтверждений о массовой эксплуатации в реальных атаках.

Наличие PoC означает, что атакующие могут легко разработать рабочий эксплойт. Отсутствие данных о KEV не гарантирует безопасность, так как уязвимость может использоваться в целевых атаках до того, как она будет включена в каталог.

Признаки эксплуатации​


Специфичные индикаторы компрометации (IOC) для этой уязвимости не опубликованы. Однако можно использовать общие точки контроля, которые не являются специфичными для CVE-2026-84121:

  • Аномальные процессы: Запуск процессов, не связанных с браузером, из-под пользователя, использующего Firefox.
  • Сетевая активность: Необычные исходящие соединения из процесса firefox или firefox-esr на нестандартные порты.
  • Изменение файлов: Появление новых исполняемых файлов в каталогах профиля пользователя или системных каталогах.

Эти признаки требуют дополнительной проверки, так как они могут быть вызваны другими причинами.

Как обнаружить атаку​


Для обнаружения атаки рекомендуется использовать следующие методы:

  • Мониторинг процессов: Отслеживание создания дочерних процессов браузером. Нормальное поведение Firefox не предполагает запуска шеллов или утилит для администрирования.
  • Анализ сетевых логов: Проверка исходящих соединений от процессов браузера. Подозрительны соединения на порты, не используемые для HTTP/HTTPS.
  • Сканирование файлов: Использование антивирусных решений для проверки каталогов профиля пользователя на наличие вредоносных файлов.

Поскольку уязвимость позволяет выполнить произвольный код, детекция должна быть направлена на аномальное поведение процессов, а не только на сигнатуры.

Как проверить свою версию​


Для проверки версии установленных пакетов в Debian используйте следующие команды. Замените <имя-пакета> на firefox-esr или firefox.

Bash:
# Проверка версии Debian
cat /etc/debian_version

# Проверка версии пакета через dpkg
dpkg-query -W -f='${Package} ${Version}\n' firefox-esr

# Проверка доступных версий в репозиториях
apt-cache policy firefox-esr

Если версия пакета ниже 140.14.0esr-1~deb12u1 (для bookworm) или аналогичных версий для других релизов, система уязвима. Команда apt-cache policy покажет, какая версия доступна в security-репозитории.

Исправление​


Единственным надежным способом устранения уязвимости является обновление пакетов до исправленных версий. В Debian исправления уже доступны в security-репозиториях.

Для обновления выполните:

Bash:
sudo apt update
sudo apt upgrade firefox-esr

Для firefox (если установлен в testing/sid):

Bash:
sudo apt upgrade firefox

После обновления перезапустите браузер. Убедитесь, что все вкладки закрыты, так как уязвимость может быть активирована в текущих сессиях.

Временные меры защиты​


Пока обновление не установлено, можно применить следующие временные меры:

  • Отключение JavaScript: Временно отключите JavaScript в настройках браузера. Это снизит риск, но сделает многие сайты неработоспособными.
  • Использование другого браузера: Переключитесь на браузер, не содержащий эту уязвимость, для просмотра недоверенного контента.
  • Ограничение доступа: Запретите доступ к внутренним ресурсам для пользователей, использующих уязвимые версии Firefox.

Эти меры не устраняют уязвимость, но снижают вероятность успешной атаки.

Как проверить устранение уязвимости​


После обновления проверьте, что пакет обновлен до исправленной версии:

Bash:
dpkg-query -W -f='${Package} ${Version}\n' firefox-esr

Версия должна соответствовать или превышать 140.14.0esr-1~deb12u1 (для bookworm) или аналогичных версий для других релизов. Также можно проверить статус в Debian Security Tracker: CVE-2026-84121. Статус должен измениться на «fixed» после применения обновления.

Вывод​


CVE-2026-84121 представляет критический риск для систем Debian, использующих Firefox. Уязвимость позволяет выйти из песочницы и выполнить произвольный код.

Исправления уже доступны в security-репозиториях Debian, и их применение должно быть приоритетным. Откладывание обновления увеличивает риск компрометации систем, особенно в корпоративных средах, где браузеры часто используются для доступа к внутренним ресурсам.

Официальные источники​


  1. NVD — CVE-2026-84121
  2. Debian Security Tracker — CVE-2026-84121

История обновлений статьи​


  • 02.09.2026 — Опубликована первая версия материала.
 
Назад
Верх Низ