CVE-2026-84131 в Ubuntu: эскалация прав в графическом компоненте и порядок обновления

CVE: CVE-2026-84131
Продукт: Ubuntu
Дата публикации: 01.09.2026
Критичность: HIGH
CVSS: 8.8 (3.1)
EPSS: 0,35%; процентиль 27,91%
CISA KEV: нет подтверждения в каталоге CISA KEV

Краткое описание​


Уязвимость CVE-2026-84131 связана с некорректной обработкой указателей в графическом компоненте продуктов Mozilla. В дистрибутиве Ubuntu это затрагивает пакеты SpiderMonkey и Thunderbird. Статья описывает механику ошибки, затронутые версии и способы проверки исправления.

Основные характеристики​


Риск заключается в возможности выполнения кода с повышенными привилегиями из-за ошибки в управлении памятью. Атака требует взаимодействия пользователя с вредоносным контентом.

  • Классификация: CWE-763 (некорректное использование указателя).
  • CVSS 3.1: 8.8 (HIGH), вектор CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H.
  • Вектор атаки: сетевой, низкая сложность, без предварительных прав, требуется действие пользователя.
  • EPSS: 0,35% (процентиль 27,91%).
  • CISA KEV: уязвимость отсутствует в каталоге Known Exploited Vulnerabilities.

Какие продукты и версии затронуты​


Список затронутых пакетов основан на данных Ubuntu OSV. Обновления для Firefox и Thunderbird доступны в версиях 155, ESR 115.40, ESR 140.15 и ESR 153.2.

  • Ubuntu 18.04 LTS: mozjs52 (52.9.1-0ubuntu0.18.04.1), mozjs38 (38.8.0~repack1-0ubuntu4).
  • Ubuntu 20.04 LTS: mozjs68 (68.6.0-1ubuntu1), mozjs52 (52.9.1-1ubuntu3).
  • Ubuntu 22.04 LTS: mozjs102 (102.15.1-0ubuntu0.22.04.1), mozjs78 (78.15.0-4ubuntu1), mozjs91 (91.10.0-0ubuntu1), thunderbird (1:140.7.1+build1-0ubuntu0.22.04.1).
  • Ubuntu 24.04 LTS: mozjs102 (102.15.1-3ubuntu2), mozjs115 (115.10.0-1).

Причина уязвимости​


Ошибка классифицируется как CWE-763 и связана с обращением по невалидному указателю в графическом компоненте. Публичные отчёты не раскрывают точный путь данных до уязвимой функции.

В Bugzilla запись помечена тегом «Permissions Required», что указывает на необходимость определённого контекста выполнения или доступа к специфическим API для триггера ошибки. Механизм исправления в патчах не описан в доступных источниках.

Как работает атака​


Эксплуатация происходит через веб-интерфейс. Злоумышленник формирует ресурс, содержащий данные, которые при обработке графическим движком вызывают обращение по невалидному указателю.

Пользователь открывает этот ресурс в уязвимом браузере или почтовом клиенте. В момент рендеринга происходит сбой, который атакующий использует для изменения потока выполнения программы. Успешная атака приводит к выполнению кода в контексте процесса браузера.

Условия успешной эксплуатации​


Для успешной атаки необходимо соблюдение следующих условий:

  • Уязвимая версия: система использует версию Firefox или Thunderbird без исправления.
  • Взаимодействие пользователя: жертва открывает специально сформированную веб-страницу или письмо с вредоносным графическим контентом.
  • Контекст выполнения: наличие доступа к специфическим API, на что указывает тег «Permissions Required» в Bugzilla.

Возможный сценарий атаки​


Сценарий начинается с направления пользователю ссылки на вредоносную страницу или письмо с вложением. При открытии ресурса графический компонент обрабатывает данные и обращается по невалидному указателю.

Атакующий использует сбой для записи кода в память процесса. Код выполняется с правами пользователя, запустившего браузер. Это позволяет установить вредоносное ПО или получить доступ к локальным данным. Предварительный доступ к системе не требуется, но необходимо действие пользователя.

Есть ли публичный эксплойт​


Подтверждённых фактов массового использования уязвимости в каталоге CISA KEV не зафиксировано. EPSS-оценка составляет 0,35%, что свидетельствует о низкой вероятности эксплуатации в ближайший год.

В открытых источниках отсутствуют сведения о готовых эксплоитах или PoC. Это не исключает существования закрытых эксплойтов, но указывает на отсутствие широкой публичной эксплуатации.

Признаки эксплуатации​


Специфичных индикаторов компрометации (IOC) для CVE-2026-84131 в открытых источниках не опубликовано. Для обнаружения атаки следует использовать общие методы мониторинга.

  • Аномальные процессы: новые процессы от имени пользователя с подозрительными аргументами.
  • Сетевая активность: исходящие соединения на нестандартные порты или IP-адреса.
  • Изменения файлов: появление новых исполняемых файлов в каталогах пользователя или системных каталогах.

Как обнаружить атаку​


Для обнаружения попыток эксплуатации применяются следующие методы:

  • Мониторинг журналов: анализ логов на предмет аварийных завершений (crashes) с кодами нарушения доступа к памяти.
  • Сетевой анализ: использование IDS/IPS для выявления аномального трафика от рабочих станций с уязвимыми браузерами.
  • Анализ поведения: применение EDR-решений для отслеживания аномального поведения процессов, записывающих файлы в системные каталоги.

Необходимо настроить алерты на частые краши браузеров, так как это может быть признаком попытки эксплуатации.

Как проверить свою версию​


Для проверки установленных версий пакетов в Ubuntu используйте следующие команды. Замените <имя-пакета> на конкретное имя из списка затронутых пакетов.

Bash:
cat /etc/os-release
uname -r
apt-cache policy <имя-пакета>
ubuntu-security-status

Команда apt-cache policy показывает установленную версию и доступные обновления. ubuntu-security-status предоставляет сводку о наличии уязвимостей в системе.

Исправление​


Основным способом устранения является обновление затронутых пакетов до версий, содержащих исправление.

  • Firefox: обновить до версии 155 или выше, либо до ESR 115.40, ESR 140.15, ESR 153.2.
  • Thunderbird: обновить до версии 155 или выше, либо до ESR 140.15, ESR 153.2.
  • Пакеты mozjs: обновить соответствующие библиотеки SpiderMonkey до версий, указанных в репозиториях Ubuntu.

Для применения обновлений используйте стандартные средства управления пакетами:

Bash:
sudo apt update
sudo apt upgrade

После обновления рекомендуется перезапустить браузеры и почтовые клиенты.

Временные меры защиты​


Пока обновления не установлены, можно применить следующие временные меры:

  • Ограничение доступа: запретить пользователям открывать веб-страницы из недоверенных источников.
  • Альтернативные браузеры: временно перейти на браузеры, не содержащие уязвимый графический компонент.
  • Отключение расширений: отключить расширения, взаимодействующие с графическим движком, если они не критичны для работы.
  • Безопасный режим: настроить браузеры в режиме «безопасный» (Safe Mode), если это доступно.

Эти меры снижают, но не устраняют риск полностью.

Как проверить устранение уязвимости​


После применения обновлений необходимо проверить, что уязвимые версии пакетов больше не установлены.

Bash:
apt-cache policy <имя-пакета>

Убедитесь, что установленная версия соответствует или превышает версию, содержащую исправление. Для Firefox и Thunderbird можно проверить версию через меню «О программе».

Также рекомендуется выполнить сканирование системы с помощью ubuntu-security-status для подтверждения отсутствия известных уязвимостей.

Вывод​


CVE-2026-84131 представляет собой серьёзную угрозу для систем Ubuntu с уязвимыми версиями браузеров и почтовых клиентов. Высокий CVSS-балл и возможность удалённой атаки делают обновление приоритетной задачей.

Администраторам следует применить патчи, проверить версии пакетов и настроить мониторинг. Пользователям рекомендуется избегать открытия подозрительных ссылок до обновления системы.

Официальные источники​


  1. NVD — CVE-2026-84131
  2. Ubuntu OSV — CVE-2026-84131
  3. FIRST EPSS — CVE-2026-84131

История обновлений статьи​


  • 03.09.2026 — Опубликована первая версия материала.
  • 04.09.2026 — Уточнены сведения об уязвимых версиях, оценке риска или исправлении.
 
Последнее редактирование:
Назад
Верх Низ