CVE: CVE-2026-84123
Продукт: Ubuntu
Дата публикации: 01.09.2026
Критичность: HIGH
CVSS: 8.8 (3.1)
EPSS: 0,23%; процентиль 13,99%
CISA KEV: нет подтверждения в каталоге CISA KEV
Краткое описание
В компонентах Mozilla, распространяемых в Ubuntu, обнаружена уязвимость повышения привилегий, связанная с ошибкой use-after-free в модуле Graphics: WebGPU. Проблема затрагивает Firefox и Thunderbird в версиях, предшествующих исправлениям 155 и 153.2.
Для систем Ubuntu это означает риск компрометации пользовательской сессии при взаимодействии с вредоносным веб-контентом. В материале разобраны технические детали, затронутые версии пакетов и порядок применения обновлений.
Основные характеристики
Уязвимость позволяет злоумышленнику повысить свои привилегии внутри процесса браузера или почтового клиента, используя ошибку управления памятью в графическом модуле. Риск реализуется при открытии специально сформированной веб-страницы, что делает атаку потенциально массовой для пользователей, не обновивших ПО.
- Тип ошибки: CWE-416 (Use After Free). Ошибка возникает при обращении к памяти, которая уже была освобождена, что может привести к выполнению произвольного кода.
- CVSS 3.1: 8.8 (HIGH). Вектор:
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H. Высокая оценка отражает возможность удаленной атаки с низким порогом сложности, но с необходимостью взаимодействия пользователя.
- Условия атаки: Атакующий не требует предварительных прав, но должен убедить жертву открыть вредоносный ресурс (UI:R).
- Эксплуатация: В каталоге CISA KEV подтверждений активной эксплуатации в дикой природе нет.
- EPSS: 0,23% (процентиль 14%). Модель вероятности эксплуатации указывает на низкий, но ненулевой риск автоматизированных атак в ближайшие 30 дней.
Какие продукты и версии затронуты
В экосистеме Ubuntu уязвимость затрагивает несколько пакетов, содержащих движок JavaScript и графические компоненты Mozilla. В реестре Ubuntu OSV для ряда LTS-релизов указаны пакеты
mozjs (SpiderMonkey) и thunderbird.- Ubuntu 18.04 LTS (bionic): Пакеты
mozjs52(версия 52.9.1-0ubuntu0.18.04.1) иmozjs38(версия 38.8.0~repack1-0ubuntu4).
- Ubuntu 20.04 LTS (focal): Пакеты
mozjs68(версия 68.6.0-1ubuntu1) иmozjs52(версия 52.9.1-1ubuntu3).
- Ubuntu 22.04 LTS (jammy): Пакеты
mozjs102(версия 102.15.1-0ubuntu0.22.04.1),mozjs78(версия 78.15.0-4ubuntu1),mozjs91(версия 91.10.0-0ubuntu1) иthunderbird(версия 1:140.7.1+build1-0ubuntu0.22.04.1).
- Ubuntu 24.04 LTS (noble): Пакеты
mozjs102(версия 102.15.1-3ubuntu2) иmozjs115(версия 115.10.0-1).
Для Firefox и Thunderbird в целом уязвимы версии до 153.2.0 (для ветки ESR) и от 154.0.0 до 155.0.0 (для основной ветки).
Причина уязвимости
Причина уязвимости кроется в нарушении жизненного цикла объектов в компоненте Graphics: WebGPU. Ошибка типа use-after-free (CWE-416) возникает, когда код продолжает ссылаться на память, которая была освобождена ранее.
В контексте WebGPU это может происходить при обработке графических буферов или ресурсов, где порядок освобождения памяти не синхронизирован с последующими обращениями. Злоумышленник может использовать эту ошибку для записи данных в освобожденную область памяти, подменяя указатели или данные, что приводит к выполнению произвольного кода в контексте процесса браузера.
Как работает атака
Атака реализуется через веб-страницу, которая инициирует создание и использование WebGPU-ресурсов. Злоумышленник управляет таймингом освобождения памяти и последующего обращения к ней.
Когда браузер обращается к освобожденной памяти, атакующий может подменить данные, которые будут прочитаны. Это позволяет изменить поведение программы, например, перенаправить выполнение кода на вредоносный payload. Поскольку WebGPU работает в изолированном процессе, успешная эксплуатация может привести к повышению привилегий внутри этого процесса или к выполнению кода с правами пользователя, запустившего браузер.
Условия успешной эксплуатации
Для успешной эксплуатации уязвимости атакующему необходимо выполнить несколько условий:
- Доступ к жертве: Злоумышленник должен иметь возможность доставить вредоносную веб-страницу пользователю (например, через фишинг или компрометацию сайта).
- Взаимодействие пользователя: Жертва должна открыть вредоносную страницу в уязвимой версии Firefox или Thunderbird.
- Поддержка WebGPU: Браузер должен иметь включенную поддержку WebGPU, так как уязвимость находится именно в этом компоненте.
- Отсутствие исправлений: Система должна использовать версию ПО, не содержащую патча (до Firefox 155 / ESR 153.2).
Возможный сценарий атаки
Пользователь получает письмо или ссылку на сайт, который использует WebGPU для рендеринга графики. При открытии страницы браузер инициализирует графические буферы. Злоумышленник управляет освобождением одного из буферов и последующим обращением к нему через специально сформированный JavaScript-код.
В результате браузер обращается к памяти, которая уже была освобождена и, возможно, заново выделена под другие данные. Атакующий подменяет эти данные, чтобы изменить логику выполнения кода. Это приводит к выполнению произвольного кода в контексте процесса браузера, что позволяет атакующему получить доступ к данным пользователя, установить вредоносное ПО или повысить свои привилегии.
Есть ли публичный эксплойт
На момент публикации данных публичный эксплойт в открытом доступе не зафиксирован. В каталоге CISA KEV CVE-2026-84123 отсутствует, что означает отсутствие подтверждений массовой эксплуатации в реальных атаках.
Тем не менее, наличие технической описания в Bugzilla и высокой оценки CVSS указывает на то, что разработка эксплойта возможна. Отсутствие публичного PoC не гарантирует безопасность, так как атакующие могут использовать уязвимость в целевых атаках до публикации эксплойта.
Признаки эксплуатации
Специфичных индикаторов компрометации (IOC) для этой уязвимости в открытых источниках не опубликовано. Общие признаки атаки на браузер могут включать:
- Аномальная активность процесса: Высокое использование CPU или памяти процессом
firefoxилиthunderbirdбез видимой причины.
- Создание новых процессов: Запуск неизвестных исполняемых файлов из каталога временных файлов браузера.
- Сетевые соединения: Выходные соединения на неизвестные IP-адреса или порты, не характерные для работы браузера.
Эти признаки неспецифичны и могут быть вызваны другими причинами, поэтому требуют дополнительной проверки.
Как обнаружить атаку
Для обнаружения атаки рекомендуется использовать следующие методы:
- Мониторинг процессов: Отслеживание аномального поведения процессов браузера, включая создание дочерних процессов или запуск скриптов.
- Анализ сетевых логов: Поиск подозрительных исходящих соединений, особенно на нестандартные порты или к IP-адресам с плохой репутацией.
- Системные логи: Проверка журналов
/var/log/syslogилиjournalctlна наличие сообщений об ошибках или аварийных завершениях (crash) процессов Mozilla.
- Антивирусное сканирование: Регулярное сканирование системы на наличие известных вредоносных программ, которые могут использовать эту уязвимость для первичного доступа.
Как проверить свою версию
Для проверки версии установленных пакетов в Ubuntu используйте следующие команды. Замените
<имя-пакета> на конкретное имя пакета (например, firefox, thunderbird, mozjs102).
Bash:
# Проверка версии системы
cat /etc/os-release
# Проверка версии ядра
uname -r
# Проверка версии конкретного пакета
apt-cache policy <имя-пакета>
# Проверка статуса безопасности системы
ubuntu-security-status
Команда
apt-cache policy покажет установленную версию и доступные обновления. Если в выводе указано, что доступна более новая версия, рекомендуется ее установить.Исправление
Единственным надежным способом устранения уязвимости является обновление до версий, содержащих исправление.
- Firefox: Обновить до версии 155 или выше.
- Firefox ESR: Обновить до версии 153.2 или выше.
- Thunderbird: Обновить до версии 155 или выше (для основной ветки) или 153.2 (для ESR).
В Ubuntu обновления распространяются через систему пакетов. Выполните:
Bash:
sudo apt update
sudo apt upgrade
Убедитесь, что все пакеты Mozilla, включая
mozjs* и thunderbird, обновлены до последних доступных версий.Временные меры защиты
Пока обновление не установлено, можно снизить риск атаки, ограничив использование уязвимого компонента:
- Отключение WebGPU: В Firefox можно отключить WebGPU, установив параметр
webgpu.enabledвfalseвabout:config. Это сделает невозможным использование уязвимого компонента.
- Ограничение доступа к веб-контенту: Избегать открытия ссылок из недоверенных источников, особенно если они предлагают загрузку или рендеринг графики.
- Использование песочницы: Запуск браузера в изолированной среде (например, в контейнере или виртуальной машине) для ограничения потенциального ущерба при компрометации.
Как проверить устранение уязвимости
После применения обновлений необходимо убедиться, что уязвимость устранена.
- Проверьте версии установленных пакетов:
Bash:apt-cache policy firefox apt-cache policy thunderbird
Убедитесь, что версии соответствуют или превышают исправленные (Firefox 155, Thunderbird 155/153.2).
- Перезапустите браузер или почтовый клиент, чтобы изменения вступили в силу.
- Проверьте, что WebGPU работает корректно (если он был отключен для временной защиты, можно вернуть его в рабочее состояние после обновления).
Вывод
CVE-2026-84123 представляет серьезную угрозу для пользователей Firefox и Thunderbird в Ubuntu, особенно если они не обновляют свои системы. Уязвимость позволяет повысить привилегии через ошибку use-after-free в WebGPU, что может привести к компрометации пользовательской сессии.
Администраторам и пользователям рекомендуется немедленно обновить все компоненты Mozilla до последних версий. Временные меры, такие как отключение WebGPU, могут снизить риск, но не заменяют применение патчей. Регулярный мониторинг безопасности и своевременное обновление ПО являются ключевыми факторами защиты от подобных угроз.
Официальные источники
История обновлений статьи
- 03.09.2026 — Опубликована первая версия материала.
- 04.09.2026 — Уточнены сведения об уязвимых версиях, оценке риска или исправлении.
Последнее редактирование:
