CVE-2026-84123 в Ubuntu: повышение привилегий через use-after-free в WebGPU

CVE: CVE-2026-84123
Продукт: Ubuntu
Дата публикации: 01.09.2026
Критичность: HIGH
CVSS: 8.8 (3.1)
EPSS: 0,23%; процентиль 13,99%
CISA KEV: нет подтверждения в каталоге CISA KEV

Краткое описание​


В компонентах Mozilla, распространяемых в Ubuntu, обнаружена уязвимость повышения привилегий, связанная с ошибкой use-after-free в модуле Graphics: WebGPU. Проблема затрагивает Firefox и Thunderbird в версиях, предшествующих исправлениям 155 и 153.2.

Для систем Ubuntu это означает риск компрометации пользовательской сессии при взаимодействии с вредоносным веб-контентом. В материале разобраны технические детали, затронутые версии пакетов и порядок применения обновлений.

Основные характеристики​


Уязвимость позволяет злоумышленнику повысить свои привилегии внутри процесса браузера или почтового клиента, используя ошибку управления памятью в графическом модуле. Риск реализуется при открытии специально сформированной веб-страницы, что делает атаку потенциально массовой для пользователей, не обновивших ПО.

  • Тип ошибки: CWE-416 (Use After Free). Ошибка возникает при обращении к памяти, которая уже была освобождена, что может привести к выполнению произвольного кода.
  • CVSS 3.1: 8.8 (HIGH). Вектор: CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H. Высокая оценка отражает возможность удаленной атаки с низким порогом сложности, но с необходимостью взаимодействия пользователя.
  • Условия атаки: Атакующий не требует предварительных прав, но должен убедить жертву открыть вредоносный ресурс (UI:R).
  • Эксплуатация: В каталоге CISA KEV подтверждений активной эксплуатации в дикой природе нет.
  • EPSS: 0,23% (процентиль 14%). Модель вероятности эксплуатации указывает на низкий, но ненулевой риск автоматизированных атак в ближайшие 30 дней.

Какие продукты и версии затронуты​


В экосистеме Ubuntu уязвимость затрагивает несколько пакетов, содержащих движок JavaScript и графические компоненты Mozilla. В реестре Ubuntu OSV для ряда LTS-релизов указаны пакеты mozjs (SpiderMonkey) и thunderbird.

  • Ubuntu 18.04 LTS (bionic): Пакеты mozjs52 (версия 52.9.1-0ubuntu0.18.04.1) и mozjs38 (версия 38.8.0~repack1-0ubuntu4).
  • Ubuntu 20.04 LTS (focal): Пакеты mozjs68 (версия 68.6.0-1ubuntu1) и mozjs52 (версия 52.9.1-1ubuntu3).
  • Ubuntu 22.04 LTS (jammy): Пакеты mozjs102 (версия 102.15.1-0ubuntu0.22.04.1), mozjs78 (версия 78.15.0-4ubuntu1), mozjs91 (версия 91.10.0-0ubuntu1) и thunderbird (версия 1:140.7.1+build1-0ubuntu0.22.04.1).
  • Ubuntu 24.04 LTS (noble): Пакеты mozjs102 (версия 102.15.1-3ubuntu2) и mozjs115 (версия 115.10.0-1).

Для Firefox и Thunderbird в целом уязвимы версии до 153.2.0 (для ветки ESR) и от 154.0.0 до 155.0.0 (для основной ветки).

Причина уязвимости​


Причина уязвимости кроется в нарушении жизненного цикла объектов в компоненте Graphics: WebGPU. Ошибка типа use-after-free (CWE-416) возникает, когда код продолжает ссылаться на память, которая была освобождена ранее.

В контексте WebGPU это может происходить при обработке графических буферов или ресурсов, где порядок освобождения памяти не синхронизирован с последующими обращениями. Злоумышленник может использовать эту ошибку для записи данных в освобожденную область памяти, подменяя указатели или данные, что приводит к выполнению произвольного кода в контексте процесса браузера.

Как работает атака​


Атака реализуется через веб-страницу, которая инициирует создание и использование WebGPU-ресурсов. Злоумышленник управляет таймингом освобождения памяти и последующего обращения к ней.

Когда браузер обращается к освобожденной памяти, атакующий может подменить данные, которые будут прочитаны. Это позволяет изменить поведение программы, например, перенаправить выполнение кода на вредоносный payload. Поскольку WebGPU работает в изолированном процессе, успешная эксплуатация может привести к повышению привилегий внутри этого процесса или к выполнению кода с правами пользователя, запустившего браузер.

Условия успешной эксплуатации​


Для успешной эксплуатации уязвимости атакующему необходимо выполнить несколько условий:

  • Доступ к жертве: Злоумышленник должен иметь возможность доставить вредоносную веб-страницу пользователю (например, через фишинг или компрометацию сайта).
  • Взаимодействие пользователя: Жертва должна открыть вредоносную страницу в уязвимой версии Firefox или Thunderbird.
  • Поддержка WebGPU: Браузер должен иметь включенную поддержку WebGPU, так как уязвимость находится именно в этом компоненте.
  • Отсутствие исправлений: Система должна использовать версию ПО, не содержащую патча (до Firefox 155 / ESR 153.2).

Возможный сценарий атаки​


Пользователь получает письмо или ссылку на сайт, который использует WebGPU для рендеринга графики. При открытии страницы браузер инициализирует графические буферы. Злоумышленник управляет освобождением одного из буферов и последующим обращением к нему через специально сформированный JavaScript-код.

В результате браузер обращается к памяти, которая уже была освобождена и, возможно, заново выделена под другие данные. Атакующий подменяет эти данные, чтобы изменить логику выполнения кода. Это приводит к выполнению произвольного кода в контексте процесса браузера, что позволяет атакующему получить доступ к данным пользователя, установить вредоносное ПО или повысить свои привилегии.

Есть ли публичный эксплойт​


На момент публикации данных публичный эксплойт в открытом доступе не зафиксирован. В каталоге CISA KEV CVE-2026-84123 отсутствует, что означает отсутствие подтверждений массовой эксплуатации в реальных атаках.

Тем не менее, наличие технической описания в Bugzilla и высокой оценки CVSS указывает на то, что разработка эксплойта возможна. Отсутствие публичного PoC не гарантирует безопасность, так как атакующие могут использовать уязвимость в целевых атаках до публикации эксплойта.

Признаки эксплуатации​


Специфичных индикаторов компрометации (IOC) для этой уязвимости в открытых источниках не опубликовано. Общие признаки атаки на браузер могут включать:

  • Аномальная активность процесса: Высокое использование CPU или памяти процессом firefox или thunderbird без видимой причины.
  • Создание новых процессов: Запуск неизвестных исполняемых файлов из каталога временных файлов браузера.
  • Сетевые соединения: Выходные соединения на неизвестные IP-адреса или порты, не характерные для работы браузера.

Эти признаки неспецифичны и могут быть вызваны другими причинами, поэтому требуют дополнительной проверки.

Как обнаружить атаку​


Для обнаружения атаки рекомендуется использовать следующие методы:

  • Мониторинг процессов: Отслеживание аномального поведения процессов браузера, включая создание дочерних процессов или запуск скриптов.
  • Анализ сетевых логов: Поиск подозрительных исходящих соединений, особенно на нестандартные порты или к IP-адресам с плохой репутацией.
  • Системные логи: Проверка журналов /var/log/syslog или journalctl на наличие сообщений об ошибках или аварийных завершениях (crash) процессов Mozilla.
  • Антивирусное сканирование: Регулярное сканирование системы на наличие известных вредоносных программ, которые могут использовать эту уязвимость для первичного доступа.

Как проверить свою версию​


Для проверки версии установленных пакетов в Ubuntu используйте следующие команды. Замените <имя-пакета> на конкретное имя пакета (например, firefox, thunderbird, mozjs102).

Bash:
# Проверка версии системы
cat /etc/os-release

# Проверка версии ядра
uname -r

# Проверка версии конкретного пакета
apt-cache policy <имя-пакета>

# Проверка статуса безопасности системы
ubuntu-security-status

Команда apt-cache policy покажет установленную версию и доступные обновления. Если в выводе указано, что доступна более новая версия, рекомендуется ее установить.

Исправление​


Единственным надежным способом устранения уязвимости является обновление до версий, содержащих исправление.

  • Firefox: Обновить до версии 155 или выше.
  • Firefox ESR: Обновить до версии 153.2 или выше.
  • Thunderbird: Обновить до версии 155 или выше (для основной ветки) или 153.2 (для ESR).

В Ubuntu обновления распространяются через систему пакетов. Выполните:

Bash:
sudo apt update
sudo apt upgrade

Убедитесь, что все пакеты Mozilla, включая mozjs* и thunderbird, обновлены до последних доступных версий.

Временные меры защиты​


Пока обновление не установлено, можно снизить риск атаки, ограничив использование уязвимого компонента:

  • Отключение WebGPU: В Firefox можно отключить WebGPU, установив параметр webgpu.enabled в false в about:config. Это сделает невозможным использование уязвимого компонента.
  • Ограничение доступа к веб-контенту: Избегать открытия ссылок из недоверенных источников, особенно если они предлагают загрузку или рендеринг графики.
  • Использование песочницы: Запуск браузера в изолированной среде (например, в контейнере или виртуальной машине) для ограничения потенциального ущерба при компрометации.

Как проверить устранение уязвимости​


После применения обновлений необходимо убедиться, что уязвимость устранена.

  1. Проверьте версии установленных пакетов:

    Bash:
    apt-cache policy firefox
    apt-cache policy thunderbird

    Убедитесь, что версии соответствуют или превышают исправленные (Firefox 155, Thunderbird 155/153.2).
  2. Перезапустите браузер или почтовый клиент, чтобы изменения вступили в силу.
  3. Проверьте, что WebGPU работает корректно (если он был отключен для временной защиты, можно вернуть его в рабочее состояние после обновления).

Вывод​


CVE-2026-84123 представляет серьезную угрозу для пользователей Firefox и Thunderbird в Ubuntu, особенно если они не обновляют свои системы. Уязвимость позволяет повысить привилегии через ошибку use-after-free в WebGPU, что может привести к компрометации пользовательской сессии.

Администраторам и пользователям рекомендуется немедленно обновить все компоненты Mozilla до последних версий. Временные меры, такие как отключение WebGPU, могут снизить риск, но не заменяют применение патчей. Регулярный мониторинг безопасности и своевременное обновление ПО являются ключевыми факторами защиты от подобных угроз.

Официальные источники​


  1. NVD — CVE-2026-84123
  2. Ubuntu OSV — CVE-2026-84123
  3. FIRST EPSS — CVE-2026-84123

История обновлений статьи​


  • 03.09.2026 — Опубликована первая версия материала.
  • 04.09.2026 — Уточнены сведения об уязвимых версиях, оценке риска или исправлении.
 
Последнее редактирование:
Назад
Верх Низ