CVE: CVE-2026-84129
Продукт: Ubuntu
Дата публикации: 01.09.2026
Критичность: CRITICAL
CVSS: 9.8 (3.1)
EPSS: 0,18%; процентиль 8,15%
CISA KEV: нет подтверждения в каталоге CISA KEV
Краткое описание
Mozilla опубликовала сведения о критической уязвимости в механизме изоляции сайтов (Site Isolation) в компоненте DOM: Navigation. Ошибка затрагивает Firefox и Thunderbird, позволяя нарушить границы между контекстами выполнения разных доменов.
В дистрибутиве Ubuntu под риском находятся пакеты
thunderbird и библиотеки mozjs на нескольких LTS-релизах. Исправление включено в Firefox 155, Firefox ESR 153.2, Thunderbird 155 и Thunderbird 153.2.Основные характеристики
Уязвимость нарушает базовый принцип изоляции сайтов, открывая доступ к данным других доменов из вредоносного контекста. Риск оценивается как критический, так как атака возможна удалённо без аутентификации и взаимодействия пользователя.
- Классификация: CWE-346 (Addition of Functionality with Incorrect Security Properties). Ошибка связана с некорректной реализацией свойств безопасности в навигационном компоненте.
- CVSS: 9.8 (CRITICAL). Вектор:
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H. Высокий балл отражает удалённый вектор, низкую сложность и полное воздействие на конфиденциальность, целостность и доступность.
- Эксплуатация: В каталоге CISA KEV подтверждённая эксплуатация в реальных атаках не зафиксирована.
- EPSS: 0,19% (процентиль 8,15%). Вероятность эксплуатации в ближайшие 30 дня оценивается как низкая, что не отменяет критической природы уязвимости.
Какие продукты и версии затронуты
Уязвимость затрагивает Mozilla Firefox и Thunderbird в версиях, предшествующих исправлению. В Ubuntu проблема распространяется на несколько LTS-релизов через пакеты Thunderbird и библиотеки mozjs.
- Ubuntu 18.04 LTS (bionic): Пакеты
mozjs52(версия 52.9.1-0ubuntu0.18.04.1) иmozjs38(версия 38.8.0~repack1-0ubuntu4).
- Ubuntu 20.04 LTS (focal): Пакеты
mozjs68(версия 68.6.0-1ubuntu1) иmozjs52(версия 52.9.1-1ubuntu3).
- Ubuntu 22.04 LTS (jammy): Пакеты
mozjs102(версия 102.15.1-0ubuntu0.22.04.1),mozjs78(версия 78.15.0-4ubuntu1),mozjs91(версия 91.10.0-0ubuntu1) иthunderbird(версия 1:140.7.1+build1-0ubuntu0.22.04.1).
- Ubuntu 24.04 LTS (noble): Пакеты
mozjs102(версия 102.15.1-3ubuntu2) иmozjs115(версия 115.10.0-1).
Для Firefox и Thunderbird уязвимыми считаются версии до 153.2.0 (для ESR) и от 154.0.0 до 155.0.0 (для стабильных веток).
Причина уязвимости
Причина уязвимости кроется в компоненте DOM: Navigation, который отвечает за управление переходами между страницами и состояние браузера. Нарушение изоляции сайтов означает, что механизмы разделения контекстов выполнения разных веб-сайтов работают некорректно.
Ошибка классифицируется как CWE-346, что указывает на добавление функциональности с неправильными свойствами безопасности. Это может происходить, когда новый код навигации не учитывает границы между доменами или не применяет должные проверки прав доступа при переходе между страницами. В результате контент одного сайта может получить доступ к данным или функциональности другого сайта, нарушая принцип «песочницы» браузера.
Как работает атака
Атака реализуется через сеть без необходимости аутентификации и взаимодействия пользователя. Злоумышленник может создать вредоносную веб-страницу, которая при загрузке в уязвимом браузере инициирует сценарий, эксплуатирующий ошибку в компоненте DOM: Navigation.
Механизм атаки использует дефект в логике навигации для обхода изоляции сайтов. Это позволяет атакующему получить доступ к конфиденциальным данным, таким как cookie, токены сессии или локальное хранилище, принадлежащие другому сайту. Поскольку вектор CVSS указывает на отсутствие необходимости в пользовательском взаимодействии (UI:N), атака может быть автоматизирована и запускаться при простом посещении вредоносного ресурса.
Полное воздействие (C:H/I:H/A:H) означает, что атакующий может читать, изменять и удалять данные, а также потенциально выполнять код в контексте браузера, что открывает путь к дальнейшей компрометации системы.
Условия успешной эксплуатации
Для успешной эксплуатации уязвимости атакующему необходимо выполнить несколько условий. В первую очередь, жертва должна использовать уязвимую версию Mozilla Firefox или Thunderbird, доступную в Ubuntu.
- Уязвимая версия браузера: Система должна иметь установленный Firefox или Thunderbird в версии, не содержащей исправления (до 153.2.0 или от 154.0.0 до 155.0.0).
- Доступ к сети: Атакующий должен иметь возможность доставить вредоносный контент до жертвы, например, через фишинговую ссылку или вредоносную рекламу.
- Отсутствие дополнительных защит: Стандартные механизмы изоляции сайтов должны быть активны, но срабатывать с ошибкой. Дополнительные расширения или политики безопасности могут усложнить атаку, но не гарантируют её предотвращения.
Атакующему не нужны права администратора или учётные данные жертвы. Атака полностью удалённая и не требует предварительного доступа к системе.
Возможный сценарий атаки
Типичный сценарий атаки начинается с того, что атакующий создаёт веб-страницу, содержащую специально сформированный код, эксплуатирующий ошибку в DOM: Navigation. Жертва переходит по ссылке на эту страницу, например, получив её в электронном письме или увидев в социальной сети.
При загрузке страницы браузер обрабатывает навигационные события. Из-за уязвимости компонент Navigation некорректно применяет правила изоляции сайтов. В результате вредоносный код получает доступ к контексту выполнения другого, доверенного сайта, к которому у жертвы есть активная сессия.
Атакующий может использовать этот доступ для кражи токенов сессии, чтения конфиденциальных данных или выполнения действий от имени пользователя. Поскольку взаимодействие пользователя не требуется, атака может быть незаметной. После успешной эксплуатации атакующий может установить бэкенд или перенаправить жертву на другую вредоносную страницу для продолжения атаки.
Есть ли публичный эксплойт
На момент публикации данных публичный эксплойт в виде готового кода или PoC в открытых базах данных не зафиксирован. В каталоге CISA KEV уязвимость не числится как активно эксплуатируемая в реальных атаках.
Однако отсутствие публичного эксплойта не означает, что атакующие не могут разработать его самостоятельно. Техническое описание уязвимости доступно в отчётах Mozilla, что позволяет исследователям и злоумышленникам понять механику ошибки. Учитывая критический уровень CVSS и простоту атаки (AV:N/AC:L/PR:N/UI:N), вероятность разработки эксплойта в ближайшем будущем высока.
Рекомендуется не полагаться на отсутствие публичного эксплойта и своевременно устанавливать обновления, особенно если браузер используется для доступа к критически важным сервисам.
Признаки эксплуатации
Специфичные индикаторы компрометации (IOC) для CVE-2026-84129 в открытых источниках не опубликованы. Это означает, что нет уникальных сигнатур, по которым можно точно определить атаку именно по этой уязвимости.
Тем не менее, можно использовать общие, неспецифичные точки контроля для выявления подозрительной активности в браузере:
- Аномальные переходы: Внезапные редиректы на неизвестные домены или страницы, которые не были запрошены пользователем.
- Изменение заголовков: Необычные значения в заголовках HTTP-запросов, особенно в полях, связанных с сессией или авторизацией.
- Активность в консоли браузера: Ошибки или предупреждения в DevTools, связанные с нарушением изоляции сайтов или доступом к чужим доменам.
- Сетевая активность: Запросы к неизвестным IP-адресам или доменам, которые не соответствуют профилю использования браузера.
Эти признаки не являются доказательством атаки, но могут указывать на подозрительное поведение и потребовать дальнейшего расследования.
Как обнаружить атаку
Обнаружение атаки на CVE-2026-84129 затруднено из-за отсутствия специфичных IOC. Основной метод защиты — своевременное обновление программного обеспечения. Для мониторинга можно использовать следующие подходы:
- Анализ логов браузера: Если браузер настроен на ведение логов, проверьте записи на предмет аномальных переходов или ошибок, связанных с навигацией.
- Мониторинг сетевой активности: Используйте инструменты для анализа трафика, чтобы выявить подозрительные запросы, исходящие от браузера. Обратите внимание на запросы к доменам, которые не были посещены пользователем.
- Проверка целостности сессий: Регулярно проверяйте, что сессии пользователей не были скомпрометированы, например, через анализ токенов в веб-приложениях.
- Использование EDR-решений: Современные системы обнаружения и реагирования (EDR) могут отслеживать аномальное поведение процессов браузера, включая попытки доступа к чужим данным или выполнение кода.
Поскольку атака не требует взаимодействия пользователя, мониторинг должен быть автоматизирован и настроен на выявление отклонений от нормального поведения браузера.
Как проверить свою версию
Для проверки, затронута ли система уязвимостью, необходимо определить версии установленных пакетов. Используйте следующие команды для безопасной проверки версии и конфигурации:
Bash:
cat /etc/os-release
uname -r
apt-cache policy <имя-пакета>
ubuntu-security-status
В команде
apt-cache policy <имя-пакета> замените <имя-пакета> на фактическое имя пакета, например, thunderbird, mozjs102 или mozjs115. Команда ubuntu-security-status покажет, есть ли доступные обновления безопасности для системы.Проверьте, что версии пакетов соответствуют исправленным версиям: для Thunderbird это 153.2 или 155, для Firefox — 153.2 (ESR) или 155. Если установлены более старые версии, система уязвима.
Исправление
Единственный надёжный способ устранения уязвимости — обновление программного обеспечения до версий, содержащих исправление. Для Ubuntu это означает применение обновлений из официальных репозиториев.
- Обновление Thunderbird: Убедитесь, что установлен Thunderbird версии 153.2 или 155. Для Ubuntu 22.04 LTS это может быть версия 1:153.2+build1-0ubuntu0.22.04.1 или новее.
- Обновление Firefox: Если Firefox установлен, обновите его до версии 153.2 (ESR) или 155. В Ubuntu Firefox обычно обновляется через
apt.
- Обновление библиотек mozjs: Пакеты
mozjs*должны быть обновлены до версий, содержащих исправление. Для Ubuntu 24.04 LTS это может бытьmozjs115версии 115.10.0-1 или новее.
Выполните обновление с помощью команды
sudo apt update && sudo apt upgrade. После обновления перезапустите браузер, чтобы изменения вступили в силу. Не откладывайте обновление, так как уязвимость критическая и может быть легко эксплуатирована.Временные меры защиты
Пока обновление не установлено, можно применить временные меры для снижения риска. Однако они не заменяют исправление и не гарантируют полную защиту.
- Ограничение доступа к браузеру: Если возможно, ограничьте использование браузера только для доверенных сайтов. Избегайте перехода по ссылкам из неизвестных источников.
- Использование приватного режима: Приватный режим может снизить риск утечки данных, но не защищает от атаки, если пользователь переходит по вредоносной ссылке.
- Отключение расширений: Некоторые расширения могут усложнить атаку, но их отключение не является гарантией. Лучше временно отключить ненужные расширения, чтобы уменьшить поверхность атаки.
- Мониторинг сессий: Регулярно проверяйте, что сессии в важных сервисах не были скомпрометированы. Используйте многофакторную аутентификацию для критических аккаунтов.
Эти меры лишь снижают вероятность успешной атаки, но не устраняют уязвимость. Приоритетом должно быть как можно скорее установить обновление.
Как проверить устранение уязвимости
После обновления необходимо убедиться, что уязвимость устранена. Проверьте версии установленных пакетов с помощью команд:
Bash:
apt-cache policy thunderbird
apt-cache policy mozjs115
Убедитесь, что версии соответствуют исправленным: для Thunderbird — 153.2 или 155, для mozjs115 — 115.10.0-1 или новее. Также можно использовать
ubuntu-security-status для проверки, что все обновления безопасности применены.Перезапустите браузер и проверьте, что он работает корректно. Если возможно, проведите тестовую проверку на уязвимость, используя онлайн-инструменты или локальные тесты, но только в безопасной среде. Не используйте тесты на продакшн-системах без предварительного резервного копирования.
Вывод
CVE-2026-84129 представляет собой критическую угрозу для пользователей Mozilla Firefox и Thunderbird в Ubuntu. Уязвимость позволяет атакующему обойти изоляцию сайтов и получить полный доступ к данным пользователя без необходимости его взаимодействия. Учитывая высокий балл CVSS и простоту атаки, обновление является приоритетной задачей.
Администраторам и пользователям следует немедленно проверить версии установленных пакетов и применить доступные обновления. Временные меры могут снизить риск, но не заменяют исправление. Регулярный мониторинг и своевременное обновление программного обеспечения остаются ключевыми элементами защиты от подобных угроз.
Официальные источники
История обновлений статьи
- 03.09.2026 — Опубликована первая версия материала.
- 04.09.2026 — Уточнены сведения об уязвимых версиях, оценке риска или исправлении.
- 05.09.2026 — Уточнены сведения об уязвимых версиях, оценке риска или исправлении.
Последнее редактирование:
