CVE: CVE-2026-84121
Продукт: Debian
Дата публикации: 01.09.2026
Критичность: CRITICAL
CVSS: 9.6 (3.1)
EPSS: 0,32%; процентиль 24,42%
CISA KEV: нет подтверждения в каталоге CISA KEV
Краткое описание
В браузерах Firefox и почтовом клиенте Thunderbird, поставляемых в дистрибутиве Debian, обнаружена критическая уязвимость, позволяющая злоумышленнику выйти из изолированной среды выполнения веб-контента. Ошибка связана с некорректным обращением к памяти в компоненте безопасности DOM. В статье разобраны затронутые версии пакетов для различных релизов Debian, механизм атаки и порядок применения исправлений из официальных репозиториев.
Основные характеристики
Уязвимость позволяет нарушителю преодолеть изоляцию браузера и получить доступ к системным ресурсам пользователя. Риск классифицируется как критический из-за высокой вероятности успешной эксплуатации через веб-страницу.
- Тип ошибки: CWE-416 (Use After Free). Ошибка возникает при обращении к памяти, которая уже была освобождена.
- CVSS 3.1: 9.6 (CRITICAL). Вектор:
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:H. Высокая оценка обусловлена удаленным вектором атаки и полным компрометированием конфиденциальности, целостности и доступности.
- Условия атаки: Требуется взаимодействие пользователя (UI:R). Злоумышленник не нуждается в учетных данных (PR:N), но жертва должна открыть вредоносную страницу.
- Эксплуатация: В каталоге CISA KEV подтверждений о массовой эксплуатации в дикой природе на момент публикации данных не зафиксировано.
- EPSS: 0,32% (процентиль 24,42%). Модель вероятности эксплуатации оценивает риск как низкий на текущий момент, что не отменяет критичности самой уязвимости.
Какие продукты и версии затронуты
В дистрибутиве Debian уязвимость затрагивает пакеты
firefox, firefox-esr и thunderbird. Статус исправлений варьируется в зависимости от релиза.- Debian 12 (bookworm):
firefox-esr: исправлено в версии140.15.0esr-1~deb12u1(доступно в репозиторииbookworm-security).
thunderbird: исправлено в версии1:140.15.0esr-1~deb12u1(доступно в репозиторииbookworm-security).
- Debian 13 (trixie):
firefox-esr: исправлено в версии140.15.0esr-1~deb13u1(доступно в репозиторииtrixie-security).
thunderbird: исправлено в версии1:140.15.0esr-1~deb13u1(доступно в репозиторииtrixie-security).
- Debian unstable (sid):
firefox: исправлено в версии155.0-1.
firefox-esr: исправлено в версии140.15.0esr-1.
thunderbird: исправлено в версии1:153.2.0esr-1.
- Debian forky (testing):
firefox-esr: статусopen, исправление еще не опубликовано в репозитории.
thunderbird: статусopen, исправление еще не опубликовано в репозитории.
Причина уязвимости
Причина уязвимости кроется в ошибке управления жизненным циклом объектов в компоненте
DOM: Security.Происходит использование указателя на память, которая ранее была освобождена (use-after-free). В контексте браузера это означает, что код пытается обратиться к объекту DOM, который уже был удален из памяти, но ссылка на него сохранилась. Злоумышленник может использовать это для записи произвольных данных в освобожденную область памяти, что приводит к изменению поведения программы и выходу из песочницы.
Как работает атака
Атака реализуется через веб-страницу, которая содержит специально сформированный JavaScript-код.
- Пользователь открывает вредоносную страницу в уязвимом браузере.
- JavaScript-код инициирует сценарий, при котором объект в компоненте безопасности DOM освобождается, но ссылка на него остается в памяти.
- Злоумышленник управляет выделением памяти, чтобы в освобожденную область загрузить вредоносные данные или изменить указатели.
- При последующем обращении к этому объекту браузер выполняет код, выходящий за пределы изолированной среды (sandbox), что дает атакующему доступ к системным функциям.
Условия успешной эксплуатации
Для успешной эксплуатации уязвимости необходимо соблюдение следующих условий:
- Уязвимая версия: Система должна использовать версию пакета
firefox,firefox-esrилиthunderbird, не содержащую исправления (см. раздел с затронутыми версиями).
- Взаимодействие пользователя: Жертва должна открыть вредоносную веб-страницу или перейти по ссылке, сгенерированной атакующим. Удаленная атака без участия пользователя невозможна.
- Отсутствие защиты: Если в системе активны механизмы, блокирующие выполнение JavaScript или ограничивающие доступ к DOM, вероятность успеха снижается, но не исключается полностью.
Возможный сценарий атаки
Типичный сценарий атаки начинается с фишинговой рассылки или размещения вредоносного кода на популярном сайте.
Пользователь получает письмо со ссылкой или переходит на сайт, где в фоне выполняется JavaScript. Код вызывает цепочку событий в компоненте
DOM: Security, приводящую к use-after-free.Злоумышленник использует этот сбой для получения контроля над процессом браузера. После выхода из песочницы атакующий может установить вредоносное ПО, украсть данные или использовать систему для дальнейших атак в локальной сети.
Есть ли публичный эксплойт
Публичные эксплойты для CVE-2026-84121 в открытых базах данных на момент подготовки материала не подтверждены.
В каталоге CISA KEV уязвимость не значится, что означает отсутствие подтвержденных фактов массовой эксплуатации в реальных атаках. Однако наличие технического описания в базах данных (NVD, Bugzilla) позволяет исследователям разработать PoC. Отсутствие публичного эксплойта не гарантирует безопасности, так как уязвимость критическая и может быть эксплуатирована целевыми группировками.
Признаки эксплуатации
Специфичные индикаторы компрометации (IOC) для этой уязвимости в официальных источниках не опубликованы.
Для обнаружения атаки следует использовать общие, неспецифичные методы мониторинга:
- Аномальное поведение браузера: Внезапные зависания, перезапуски или ошибки в консоли разработчика при открытии определенных страниц.
- Сетевая активность: Необъяснимые исходящие соединения из процесса браузера на нестандартные порты или IP-адреса.
- Создание файлов: Появление новых исполняемых файлов в каталогах пользователя, созданных процессом браузера.
- Журналы аудита: Записи о попытках доступа к системным ресурсам, которые обычно недоступны для веб-контента.
Как обнаружить атаку
Обнаружение эксплуатации требует анализа логов и мониторинга поведения системы.
- Мониторинг процессов: Отслеживайте дочерние процессы, создаваемые браузером. Появление шеллов или утилит для скачивания файлов из процесса браузера — тревожный сигнал.
- Анализ сетевых логов: Проверяйте логи файрвола и IDS/IPS на аномальные паттерны, связанные с процессами
firefoxилиthunderbird.
- Системные логи: Изучайте
/var/log/syslogилиjournalctlна ошибки сегментации (segfault) или сообщения об ошибках в компонентах безопасности, которые могут указывать на попытку эксплуатации use-after-free.
Как проверить свою версию
Для проверки текущей версии установленных пакетов в Debian используйте следующие команды. Замените
<имя-пакета> на firefox, firefox-esr или thunderbird.
Bash:
# Проверка версии пакета через dpkg
dpkg-query -W -f='${Package} ${Version}\n' <имя-пакета>
# Проверка доступных версий в репозиториях
apt-cache policy <имя-пакета>
# Проверка версии системы
cat /etc/debian_version
cat /etc/os-release
Сравните полученную версию с версиями, указанными в разделе «Какие продукты и версии затронуты». Если версия ниже исправленной, система уязвима.
Исправление
Единственным надежным способом устранения уязвимости является обновление пакетов до версий, содержащих исправление.
- Debian 12 (bookworm) и Debian 13 (trixie):
Bash:sudo apt update sudo apt upgrade
Убедитесь, что репозиторииbookworm-securityиtrixie-securityвключены в/etc/apt/sources.list.
- Debian unstable (sid):
Bash:sudo apt update sudo apt upgrade - Debian forky (testing):
На момент подготовки материала исправление дляfirefox-esrиthunderbirdв этом репозитории еще не опубликовано. Рекомендуется дождаться выхода обновления или временно использовать стабильные версии из других репозиториев, если это допустимо политикой безопасности.
Временные меры защиты
Пока обновление не установлено, можно применить временные меры для снижения риска.
- Отключение JavaScript: В настройках браузера можно отключить выполнение JavaScript. Это значительно снижает поверхность атаки, но делает многие сайты неработоспособными.
- Использование песочницы: Убедитесь, что браузер запускается в режиме изоляции (sandbox). В Debian это обычно включено по умолчанию, но можно проверить параметры запуска.
- Ограничение доступа: Запускайте браузер от имени пользователя с минимальными привилегиями. Не используйте учетную запись root для повседневной работы в браузере.
- Временная замена браузера: Если критична безопасность, временно используйте другой браузер, не содержащий данной уязвимости, до установки обновления.
Как проверить устранение уязвимости
После обновления пакетов необходимо убедиться, что уязвимые версии были заменены.
Bash:
# Проверка версии firefox-esr
dpkg-query -W -f='${Package} ${Version}\n' firefox-esr
# Проверка версии thunderbird
dpkg-query -W -f='${Package} ${Version}\n' thunderbird
# Проверка версии firefox
dpkg-query -W -f='${Package} ${Version}\n' firefox
Убедитесь, что версии соответствуют исправленным, указанным в разделе «Какие продукты и версии затронуты». Также можно проверить логи установки пакетов в
/var/log/apt/history.log для подтверждения успешного обновления.Вывод
CVE-2026-84121 представляет серьезную угрозу для пользователей Debian, использующих браузеры Firefox и почтовый клиент Thunderbird. Критическая оценка CVSS и возможность выхода из песочницы делают эту уязвимость приоритетной для устранения.
Администраторам и пользователям рекомендуется немедленно проверить версии установленных пакетов и применить обновления из официальных репозиториев. Для систем, где обновление задерживается, следует рассмотреть временные меры защиты, такие как отключение JavaScript или использование альтернативных браузеров. Регулярный мониторинг безопасности и своевременное применение патчей остаются ключевыми факторами защиты от подобных угроз.
Официальные источники
История обновлений статьи
- 02.09.2026 — Опубликована первая версия материала.
- 03.09.2026 — Уточнены сведения об уязвимых версиях, оценке риска или исправлении.
- 05.09.2026 — Уточнены сведения об уязвимых версиях, оценке риска или исправлении.
Последнее редактирование:
