CVE: CVE-2026-84131
Продукт: Ubuntu
Дата публикации: 01.09.2026
Критичность: HIGH
CVSS: 8.8 (3.1)
EPSS: 0,35%; процентиль 27,91%
CISA KEV: нет подтверждения в каталоге CISA KEV
Краткое описание
Уязвимость CVE-2026-84131 связана с некорректной обработкой указателей в графическом компоненте продуктов Mozilla. В дистрибутиве Ubuntu это затрагивает пакеты SpiderMonkey и Thunderbird. Статья описывает механику ошибки, затронутые версии и способы проверки исправления.
Основные характеристики
Риск заключается в возможности выполнения кода с повышенными привилегиями из-за ошибки в управлении памятью. Атака требует взаимодействия пользователя с вредоносным контентом.
- Классификация: CWE-763 (некорректное использование указателя).
- CVSS 3.1: 8.8 (HIGH), вектор
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H.
- Вектор атаки: сетевой, низкая сложность, без предварительных прав, требуется действие пользователя.
- EPSS: 0,35% (процентиль 27,91%).
- CISA KEV: уязвимость отсутствует в каталоге Known Exploited Vulnerabilities.
Какие продукты и версии затронуты
Список затронутых пакетов основан на данных Ubuntu OSV. Обновления для Firefox и Thunderbird доступны в версиях 155, ESR 115.40, ESR 140.15 и ESR 153.2.
- Ubuntu 18.04 LTS:
mozjs52(52.9.1-0ubuntu0.18.04.1),mozjs38(38.8.0~repack1-0ubuntu4).
- Ubuntu 20.04 LTS:
mozjs68(68.6.0-1ubuntu1),mozjs52(52.9.1-1ubuntu3).
- Ubuntu 22.04 LTS:
mozjs102(102.15.1-0ubuntu0.22.04.1),mozjs78(78.15.0-4ubuntu1),mozjs91(91.10.0-0ubuntu1),thunderbird(1:140.7.1+build1-0ubuntu0.22.04.1).
- Ubuntu 24.04 LTS:
mozjs102(102.15.1-3ubuntu2),mozjs115(115.10.0-1).
Причина уязвимости
Ошибка классифицируется как CWE-763 и связана с обращением по невалидному указателю в графическом компоненте. Публичные отчёты не раскрывают точный путь данных до уязвимой функции.
В Bugzilla запись помечена тегом «Permissions Required», что указывает на необходимость определённого контекста выполнения или доступа к специфическим API для триггера ошибки. Механизм исправления в патчах не описан в доступных источниках.
Как работает атака
Эксплуатация происходит через веб-интерфейс. Злоумышленник формирует ресурс, содержащий данные, которые при обработке графическим движком вызывают обращение по невалидному указателю.
Пользователь открывает этот ресурс в уязвимом браузере или почтовом клиенте. В момент рендеринга происходит сбой, который атакующий использует для изменения потока выполнения программы. Успешная атака приводит к выполнению кода в контексте процесса браузера.
Условия успешной эксплуатации
Для успешной атаки необходимо соблюдение следующих условий:
- Уязвимая версия: система использует версию Firefox или Thunderbird без исправления.
- Взаимодействие пользователя: жертва открывает специально сформированную веб-страницу или письмо с вредоносным графическим контентом.
- Контекст выполнения: наличие доступа к специфическим API, на что указывает тег «Permissions Required» в Bugzilla.
Возможный сценарий атаки
Сценарий начинается с направления пользователю ссылки на вредоносную страницу или письмо с вложением. При открытии ресурса графический компонент обрабатывает данные и обращается по невалидному указателю.
Атакующий использует сбой для записи кода в память процесса. Код выполняется с правами пользователя, запустившего браузер. Это позволяет установить вредоносное ПО или получить доступ к локальным данным. Предварительный доступ к системе не требуется, но необходимо действие пользователя.
Есть ли публичный эксплойт
Подтверждённых фактов массового использования уязвимости в каталоге CISA KEV не зафиксировано. EPSS-оценка составляет 0,35%, что свидетельствует о низкой вероятности эксплуатации в ближайший год.
В открытых источниках отсутствуют сведения о готовых эксплоитах или PoC. Это не исключает существования закрытых эксплойтов, но указывает на отсутствие широкой публичной эксплуатации.
Признаки эксплуатации
Специфичных индикаторов компрометации (IOC) для CVE-2026-84131 в открытых источниках не опубликовано. Для обнаружения атаки следует использовать общие методы мониторинга.
- Аномальные процессы: новые процессы от имени пользователя с подозрительными аргументами.
- Сетевая активность: исходящие соединения на нестандартные порты или IP-адреса.
- Изменения файлов: появление новых исполняемых файлов в каталогах пользователя или системных каталогах.
Как обнаружить атаку
Для обнаружения попыток эксплуатации применяются следующие методы:
- Мониторинг журналов: анализ логов на предмет аварийных завершений (crashes) с кодами нарушения доступа к памяти.
- Сетевой анализ: использование IDS/IPS для выявления аномального трафика от рабочих станций с уязвимыми браузерами.
- Анализ поведения: применение EDR-решений для отслеживания аномального поведения процессов, записывающих файлы в системные каталоги.
Необходимо настроить алерты на частые краши браузеров, так как это может быть признаком попытки эксплуатации.
Как проверить свою версию
Для проверки установленных версий пакетов в Ubuntu используйте следующие команды. Замените
<имя-пакета> на конкретное имя из списка затронутых пакетов.
Bash:
cat /etc/os-release
uname -r
apt-cache policy <имя-пакета>
ubuntu-security-status
Команда
apt-cache policy показывает установленную версию и доступные обновления. ubuntu-security-status предоставляет сводку о наличии уязвимостей в системе.Исправление
Основным способом устранения является обновление затронутых пакетов до версий, содержащих исправление.
- Firefox: обновить до версии 155 или выше, либо до ESR 115.40, ESR 140.15, ESR 153.2.
- Thunderbird: обновить до версии 155 или выше, либо до ESR 140.15, ESR 153.2.
- Пакеты mozjs: обновить соответствующие библиотеки SpiderMonkey до версий, указанных в репозиториях Ubuntu.
Для применения обновлений используйте стандартные средства управления пакетами:
Bash:
sudo apt update
sudo apt upgrade
После обновления рекомендуется перезапустить браузеры и почтовые клиенты.
Временные меры защиты
Пока обновления не установлены, можно применить следующие временные меры:
- Ограничение доступа: запретить пользователям открывать веб-страницы из недоверенных источников.
- Альтернативные браузеры: временно перейти на браузеры, не содержащие уязвимый графический компонент.
- Отключение расширений: отключить расширения, взаимодействующие с графическим движком, если они не критичны для работы.
- Безопасный режим: настроить браузеры в режиме «безопасный» (Safe Mode), если это доступно.
Эти меры снижают, но не устраняют риск полностью.
Как проверить устранение уязвимости
После применения обновлений необходимо проверить, что уязвимые версии пакетов больше не установлены.
Bash:
apt-cache policy <имя-пакета>
Убедитесь, что установленная версия соответствует или превышает версию, содержащую исправление. Для Firefox и Thunderbird можно проверить версию через меню «О программе».
Также рекомендуется выполнить сканирование системы с помощью
ubuntu-security-status для подтверждения отсутствия известных уязвимостей.Вывод
CVE-2026-84131 представляет собой серьёзную угрозу для систем Ubuntu с уязвимыми версиями браузеров и почтовых клиентов. Высокий CVSS-балл и возможность удалённой атаки делают обновление приоритетной задачей.
Администраторам следует применить патчи, проверить версии пакетов и настроить мониторинг. Пользователям рекомендуется избегать открытия подозрительных ссылок до обновления системы.
Официальные источники
История обновлений статьи
- 03.09.2026 — Опубликована первая версия материала.
- 04.09.2026 — Уточнены сведения об уязвимых версиях, оценке риска или исправлении.
Последнее редактирование:
