CVE: CVE-2026-84121
Продукт: Debian
Дата публикации: 01.09.2026
Критичность: CRITICAL
CVSS: 9.6 (3.1)
EPSS: нет данных; процентиль нет данных
CISA KEV: нет подтверждения в каталоге CISA KEV
Краткое описание
В пакетах
firefox и firefox-esr для Debian обнаружена критическая уязвимость, позволяющая обойти изоляцию контента (sandbox escape) через ошибку use-after-free в компоненте DOM: Security. Официальные обновления для поддерживаемых релизов Debian уже доступны в security-репозиториях. Материал описывает механику атаки, статус исправлений и команды для проверки актуальности системы.Основные характеристики
Уязвимость позволяет атакующему обойти изоляцию контента в браузере и получить доступ к системным ресурсам. Риск оценивается как критический, так как для эксплуатации достаточно взаимодействия пользователя с вредоносным веб-контентом.
- Тип ошибки: CWE-416 (Use After Free). Ошибка возникает при обращении к памяти, которая уже была освобождена.
- CVSS 3.1: 9.6 (CRITICAL). Вектор:
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:H. Высокий балл обусловлен сетевой векторией и полным компрометированием системы.
- Условия атаки: Требуется, чтобы пользователь открыл специально сформированную веб-страницу. Аутентификация не требуется.
- Статус в Debian: Исправления опубликованы в security-репозиториях для всех активных релизов.
- Эксплуатация: Публичные данные о массовой эксплуатации в реальных атаках отсутствуют, но наличие PoC в баг-трекере Mozilla подтверждает техническую реализуемость.
Какие продукты и версии затронуты
В Debian уязвимость затрагивает два пакета:
firefox и firefox-esr. Статус «open» в Debian Security Tracker означает, что уязвимость присутствует в текущих версиях пакетов, но исправления уже подготовлены и доступны для загрузки.- firefox: Ветка
sid(testing) содержит версию154.0.1-1, которая уязвима. Исправление ожидается в следующей итерации пакета.
- firefox-esr: Все поддерживаемые релизы Debian (bookworm, trixie, forky, sid) содержат уязвимые версии. В security-репозиториях уже доступны обновленные пакеты.
Для
firefox-esr актуальные исправленные версии в security-репозиториях:- bookworm:
140.14.0esr-1~deb12u1
- trixie:
140.14.0esr-1~deb13u1
- forky:
140.14.0esr-2
- sid:
140.14.0esr-2
Пакет
firefox в стабильных релизах Debian отсутствует, поэтому основной фокус защиты лежит на firefox-esr.Причина уязвимости
Причина уязвимости кроется в нарушении управления жизненным циклом объектов в компоненте
DOM: Security движка Gecko. Ошибка типа Use-After-Free (CWE-416) возникает, когда код продолжает ссылаться на память, которая была освобождена ранее.В контексте браузера это означает, что объект, связанный с обработкой безопасности DOM, может быть уничтожен, но указатель на него сохраняется. При последующем обращении к этому указателю браузер обращается к памяти, которая могла быть заново выделена под другие данные. Это позволяет атакующему манипулировать состоянием памяти и обходить механизмы изоляции (песочницу).
Как работает атака
Атака реализуется через веб-контент. Злоумышленник формирует страницу, которая вызывает сценарий, приводящий к освобождению памяти в компоненте
DOM: Security и последующему обращению к ней.После выхода из песочницы атакующий получает доступ к системным API и может выполнять код с правами текущего пользователя. Вектор CVSS указывает на сетевой доступ (AV:N) и низкую сложность (AC:L), что делает атаку массовой и автоматизируемой. Компромитация затрагивает конфиденциальность, целостность и доступность (C:H/I:H/A:H) с изменением области (S:C).
Условия успешной эксплуатации
Для успешной эксплуатации уязвимости необходимо соблюдение следующих условий:
- Уязвимая версия: Система должна использовать версию
firefox-esrниже исправленных (например,140.12.0esrили140.14.0esrбез security-патча).
- Взаимодействие пользователя: Пользователь должен открыть вредоносную веб-страницу. Атака не требует предварительной аутентификации.
- Отсутствие защиты: Механизмы, блокирующие выполнение произвольного кода в браузере, должны быть отключены или обходится через саму уязвимость.
Обратите внимание, что для эксплуатации не требуется, чтобы пользователь выполнял какие-либо действия, кроме перехода по ссылке или открытия вкладки.
Возможный сценарий атаки
Типичный сценарий атаки начинается с рассылки фишинговых писем или размещения вредоносных ссылок на популярных ресурсах. Когда пользователь открывает страницу, браузер загружает скрипт, который инициирует цепочку событий, приводящую к Use-After-Free.
После обхода песочницы атакующий может установить бэкдор, украсть данные сессии или использовать систему как точку для атаки на внутреннюю сеть. Поскольку уязвимость находится в ядре браузера, она затрагивает все вкладки и процессы, связанные с этим экземпляром Firefox.
Есть ли публичный эксплойт
В баг-трекере Mozilla (Bug 2059018) опубликованы технические детали и PoC (Proof of Concept), подтверждающие возможность выхода из песочницы. Однако в каталоге CISA KEV и других источниках нет подтверждений о массовой эксплуатации в реальных атаках.
Наличие PoC означает, что атакующие могут легко разработать рабочий эксплойт. Отсутствие данных о KEV не гарантирует безопасность, так как уязвимость может использоваться в целевых атаках до того, как она будет включена в каталог.
Признаки эксплуатации
Специфичные индикаторы компрометации (IOC) для этой уязвимости не опубликованы. Однако можно использовать общие точки контроля, которые не являются специфичными для CVE-2026-84121:
- Аномальные процессы: Запуск процессов, не связанных с браузером, из-под пользователя, использующего Firefox.
- Сетевая активность: Необычные исходящие соединения из процесса
firefoxилиfirefox-esrна нестандартные порты.
- Изменение файлов: Появление новых исполняемых файлов в каталогах профиля пользователя или системных каталогах.
Эти признаки требуют дополнительной проверки, так как они могут быть вызваны другими причинами.
Как обнаружить атаку
Для обнаружения атаки рекомендуется использовать следующие методы:
- Мониторинг процессов: Отслеживание создания дочерних процессов браузером. Нормальное поведение Firefox не предполагает запуска шеллов или утилит для администрирования.
- Анализ сетевых логов: Проверка исходящих соединений от процессов браузера. Подозрительны соединения на порты, не используемые для HTTP/HTTPS.
- Сканирование файлов: Использование антивирусных решений для проверки каталогов профиля пользователя на наличие вредоносных файлов.
Поскольку уязвимость позволяет выполнить произвольный код, детекция должна быть направлена на аномальное поведение процессов, а не только на сигнатуры.
Как проверить свою версию
Для проверки версии установленных пакетов в Debian используйте следующие команды. Замените
<имя-пакета> на firefox-esr или firefox.
Bash:
# Проверка версии Debian
cat /etc/debian_version
# Проверка версии пакета через dpkg
dpkg-query -W -f='${Package} ${Version}\n' firefox-esr
# Проверка доступных версий в репозиториях
apt-cache policy firefox-esr
Если версия пакета ниже
140.14.0esr-1~deb12u1 (для bookworm) или аналогичных версий для других релизов, система уязвима. Команда apt-cache policy покажет, какая версия доступна в security-репозитории.Исправление
Единственным надежным способом устранения уязвимости является обновление пакетов до исправленных версий. В Debian исправления уже доступны в security-репозиториях.
Для обновления выполните:
Bash:
sudo apt update
sudo apt upgrade firefox-esr
Для
firefox (если установлен в testing/sid):
Bash:
sudo apt upgrade firefox
После обновления перезапустите браузер. Убедитесь, что все вкладки закрыты, так как уязвимость может быть активирована в текущих сессиях.
Временные меры защиты
Пока обновление не установлено, можно применить следующие временные меры:
- Отключение JavaScript: Временно отключите JavaScript в настройках браузера. Это снизит риск, но сделает многие сайты неработоспособными.
- Использование другого браузера: Переключитесь на браузер, не содержащий эту уязвимость, для просмотра недоверенного контента.
- Ограничение доступа: Запретите доступ к внутренним ресурсам для пользователей, использующих уязвимые версии Firefox.
Эти меры не устраняют уязвимость, но снижают вероятность успешной атаки.
Как проверить устранение уязвимости
После обновления проверьте, что пакет обновлен до исправленной версии:
Bash:
dpkg-query -W -f='${Package} ${Version}\n' firefox-esr
Версия должна соответствовать или превышать
140.14.0esr-1~deb12u1 (для bookworm) или аналогичных версий для других релизов. Также можно проверить статус в Debian Security Tracker: CVE-2026-84121. Статус должен измениться на «fixed» после применения обновления.Вывод
CVE-2026-84121 представляет критический риск для систем Debian, использующих Firefox. Уязвимость позволяет выйти из песочницы и выполнить произвольный код.
Исправления уже доступны в security-репозиториях Debian, и их применение должно быть приоритетным. Откладывание обновления увеличивает риск компрометации систем, особенно в корпоративных средах, где браузеры часто используются для доступа к внутренним ресурсам.
Официальные источники
История обновлений статьи
- 02.09.2026 — Опубликована первая версия материала.
