CVE: CVE-2026-84133
Продукт: Ubuntu
Дата публикации: 01.09.2026
Критичность: CRITICAL
CVSS: 9.8 (3.1)
EPSS: 0,18%; процентиль 8,14%
CISA KEV: нет подтверждения в каталоге CISA KEV
Краткое описание
Mozilla устранила критическую уязвимость в компоненте DOM: Push Subscriptions, связанную с нарушением изоляции сайтов (Site Isolation). В Ubuntu затронуты пакеты Thunderbird и библиотеки mozjs для нескольких LTS-релизов. Материал описывает механику атаки, перечисляет уязвимые версии и приводит команды для проверки статуса системы и установки обновлений.
Основные характеристики
Уязвимость позволяет нарушить изоляцию между веб-сайтами в браузере или почтовом клиенте, что может привести к утечке данных или выполнению кода. Риск классифицируется как критический из-за возможности удалённого атакующего действовать без предварительных условий.
- Тип ошибки: CWE-346 (Addition of Functionality with Incorrect Security Properties). Ошибка связана с нарушением изоляции контекстов.
- CVSS: 9.8 (CRITICAL). Вектор:
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H. Это означает, что атака возможна удалённо, не требует прав доступа или взаимодействия пользователя, и приводит к полной компрометации конфиденциальности, целостности и доступности.
- Эксплуатация: В каталоге CISA KEV подтверждённых фактов эксплуатации в дикой природе нет. EPSS составляет 0,19% (процентиль 8,15%), что указывает на низкую вероятность массовой автоматизированной атаки в ближайшее время, но не исключает целевых атак.
- Исправление: Выпущено в Firefox 155, Firefox ESR 153.2, Thunderbird 155 и Thunderbird 153.2.
Какие продукты и версии затронуты
В Ubuntu уязвимыми являются пакеты, связанные с движком JavaScript (mozjs) и почтовым клиентом Thunderbird. Список включает несколько LTS-релизов. Для каждого релиза перечислены конкретные версии пакетов, которые содержат уязвимость.
- Ubuntu 18.04 LTS (bionic):
mozjs52(версия 52.9.1-0ubuntu0.18.04.1)
mozjs38(версия 38.8.0~repack1-0ubuntu4)
- Ubuntu 20.04 LTS (focal):
mozjs68(версия 68.6.0-1ubuntu1)
mozjs52(версия 52.9.1-1ubuntu3)
- Ubuntu 22.04 LTS (jammy):
mozjs102(версия 102.15.1-0ubuntu0.22.04.1)
mozjs78(версия 78.15.0-4ubuntu1)
mozjs91(версия 91.10.0-0ubuntu1)
thunderbird(версия 1:140.7.1+build1-0ubuntu0.22.04.1) и связанные пакеты (thunderbird-gnome-support,xul-ext-lightningи др.)
- Ubuntu 24.04 LTS (noble):
mozjs102(версия 102.15.1-3ubuntu2)
mozjs115(версия 115.10.0-1)
Обратите внимание, что в Ubuntu 24.04 LTS пакет
thunderbird в списке затронутых не указан, однако библиотеки mozjs присутствуют. Для Firefox в Ubuntu официальные данные о конкретных версиях пакетов в предоставленном пакете доказательств отсутствуют, но уязвимость затрагивает движок, используемый в Firefox.Причина уязвимости
Причина уязвимости кроется в компоненте DOM: Push Subscriptions. Mozilla описывает её как «Site isolation issue» (проблему изоляции сайтов). Это означает, что механизм, который должен разделять контексты выполнения для разных доменов, работает некорректно в данном компоненте.
Компонент Push Subscriptions отвечает за обработку подписок на push-уведомления. Если изоляция нарушена, данные или состояние одного сайта могут стать доступными для другого, или один сайт может повлиять на выполнение кода в контексте другого.
Точные детали реализации бага (например, конкретная функция или переменная) в публичных источниках не раскрыты, но классификация CWE-346 указывает на добавление функциональности с неправильными свойствами безопасности, что часто связано с недостаточной проверкой границ между доверенными и недоверенными зонами.
Как работает атака
Атакующий может использовать уязвимость удалённо, без необходимости аутентификации или взаимодействия пользователя. Механика связана с нарушением изоляции сайтов в компоненте Push Subscriptions.
Атакующий создаёт вредоносный веб-сайт или включает вредоносный код в страницу, которая использует API Push Subscriptions. Из-за ошибки в изоляции, этот код получает доступ к данным или контексту выполнения другого сайта, к которому у пользователя есть доступ (например, банковского портала или корпоративного приложения).
Это позволяет атакующему читать конфиденциальные данные, подделывать действия пользователя или выполнять произвольный код в привилегированном контексте. Поскольку CVSS указывает на отсутствие необходимости в UI (User Interaction), атакующий может направить жертве ссылку, и при её открытии произойдёт компрометация, даже если пользователь не нажимает на кнопки или не выполняет действий.
Условия успешной эксплуатации
Для успешной эксплуатации уязвимости атакующему необходимо, чтобы жертва использовала уязвимую версию браузера Firefox или почтового клиента Thunderbird. Атакующий должен иметь возможность доставить жертве вредоносный контент (ссылку, письмо, веб-страницу), который активирует уязвимость в компоненте Push Subscriptions.
- Уязвимая версия: Firefox < 153.2.0 или >= 154.0.0 < 155.0.0; Thunderbird < 153.2.0 или >= 154.0 < 155.0.
- Доступ к жертве: Атакующий должен иметь возможность направить жертве ссылку или вредоносный контент. Это может быть фишинговое письмо, ссылка в мессенджере или вредоносная веб-страница.
- Отсутствие защиты: Система не должна иметь дополнительных механизмов защиты, которые блокируют выполнение кода в браузере (например, строгие политики Content Security Policy, хотя они не гарантируют защиту от этой конкретной уязвимости).
Возможный сценарий атаки
Атакующий создаёт веб-страницу, которая использует API Push Subscriptions. Страница содержит вредоносный JavaScript-код, который эксплуатирует уязвимость в изоляции сайтов.
Жертва переходит по ссылке на эту страницу (например, из фишингового письма). При загрузке страницы вредоносный код активируется и нарушает изоляцию, получая доступ к данным другого сайта, к которому у жертвы есть активная сессия (например, корпоративного портала).
Атакующий может прочитать токены сессии, личные данные или выполнить действия от имени жертвы. Поскольку взаимодействие пользователя не требуется, атака может быть проведена автоматически при открытии ссылки.
Есть ли публичный эксплойт
Публичные эксплойты для CVE-2026-84133 не подтверждены в каталоге CISA KEV. EPSS составляет 0,19%, что указывает на низкую вероятность массовой эксплуатации в ближайшее время.
Однако это не означает, что эксплойты не существуют. Mozilla выпустила исправления, что обычно происходит после того, как уязвимость была обнаружена и, возможно, использована.
Отсутствие сведений о публичном эксплойте в открытых источниках не гарантирует его отсутствие. Рекомендуется считать уязвимость эксплуатируемой и обновить системы как можно скорее.
Признаки эксплуатации
Специфичные индикаторы компрометации (IOC) для CVE-2026-84133 в предоставленных источниках не указаны. Общие точки контроля, которые могут помочь в обнаружении атаки, включают мониторинг аномальной активности в браузере или почтовом клиенте, например, неожиданные запросы к сторонним доменам, аномальные изменения в настройках браузера или подозрительные исходящие соединения.
Эти признаки неспецифичны и могут быть вызваны другими причинами. Рекомендуется использовать SIEM-системы для корреляции событий и выявления аномалий в поведении пользователей.
Как обнаружить атаку
Для обнаружения атаки, использующей CVE-2026-84133, рекомендуется использовать следующие методы:
- Мониторинг сетевой активности: Отслеживайте аномальные исходящие соединения из браузеров или почтовых клиентов, особенно к неизвестным доменам или IP-адресам.
- Анализ логов браузера: Если доступно, анализируйте логи браузера на предмет ошибок или аномальных запросов, связанных с API Push Subscriptions.
- Поведенческая аналитика: Используйте EDR- или SIEM-системы для выявления аномального поведения пользователей, например, неожиданных изменений в настройках браузера или подозрительных действий в сессиях.
- Обновление систем: Регулярно обновляйте системы и следите за уведомлениями от Mozilla и Ubuntu о новых уязвимостях и исправлениях.
Как проверить свою версию
Для проверки версии установленных пакетов в Ubuntu используйте следующие команды. Замените
<имя-пакета> на конкретное имя пакета (например, thunderbird, mozjs102), которое вы хотите проверить.
Bash:
cat /etc/os-release
uname -r
apt-cache policy <имя-пакета>
ubuntu-security-status
Команда
apt-cache policy покажет установленную версию пакета и доступные версии в репозиториях. Команда ubuntu-security-status покажет статус безопасности системы и наличие доступных обновлений. Если версия пакета совпадает с одной из уязвимых версий, перечисленных в разделе «Какие продукты и версии затронуты», необходимо установить обновление.Исправление
Единственным надёжным способом устранения уязвимости является обновление до исправленных версий пакетов. Mozilla выпустила исправления в Firefox 155, Firefox ESR 153.2, Thunderbird 155 и Thunderbird 153.2. В Ubuntu исправления должны быть доступны в репозиториях безопасности. Для обновления системы выполните следующие шаги:
- Обновление пакетов: Используйте
apt updateдля обновления списка пакетов, затемapt upgradeдля установки обновлений. Для конкретных пакетов можно использоватьapt install <имя-пакета> --only-upgrade.
- Проверка обновлений: После обновления убедитесь, что версии пакетов соответствуют исправленным версиям. Используйте
apt-cache policy <имя-пакета>для проверки.
- Перезапуск приложений: После обновления перезапустите браузер или почтовый клиент, чтобы изменения вступили в силу.
Для Ubuntu 24.04 LTS и других LTS-релизов убедитесь, что вы используете актуальные репозитории безопасности. Если обновления не доступны, проверьте статус на странице Ubuntu Security.
Временные меры защиты
Пока обновления не установлены, можно применить следующие временные меры для снижения риска:
- Отключение Push Subscriptions: Если возможно, отключите поддержку Push Subscriptions в браузере или почтовом клиенте. Это может ограничить поверхность атаки, хотя и не гарантирует полную защиту.
- Использование виртуальных машин: Запускайте браузер или почтовый клиент в изолированной среде (например, в виртуальной машине или контейнере), чтобы ограничить доступ атакующего к основной системе.
- Ограничение доступа к сайтам: Ограничьте доступ к подозрительным сайтам или используйте блокировщики рекламы и скриптов, которые могут предотвратить выполнение вредоносного кода.
- Регулярное резервное копирование: Убедитесь, что у вас есть актуальные резервные копии важных данных, на случай если атакующий получит доступ к системе.
Эти меры не заменяют обновление и должны рассматриваться как временное решение.
Как проверить устранение уязвимости
После установки обновлений необходимо убедиться, что уязвимость устранена. Для этого выполните следующие шаги:
- Проверка версий пакетов: Используйте
apt-cache policy <имя-пакета>для проверки, что установлены исправленные версии. Убедитесь, что версия не совпадает с уязвимыми версиями, перечисленными в разделе «Какие продукты и версии затронуты».
- Проверка статуса безопасности: Выполните
ubuntu-security-statusдля проверки, что все обновления безопасности установлены.
- Тестирование: Если возможно, протестируйте браузер или почтовый клиент на наличие уязвимости, используя публичные тесты или инструменты сканирования. Однако будьте осторожны, чтобы не активировать уязвимость на продакшн-системе.
- Мониторинг: После обновления продолжайте мониторинг системы на предмет аномальной активности, чтобы убедиться, что атакующий не получил доступ до обновления.
Вывод
CVE-2026-84133 представляет собой критическую уязвимость в механизме изоляции сайтов в Firefox и Thunderbird, которая может привести к компрометации данных и выполнению кода. В Ubuntu затронуты пакеты Thunderbird и библиотеки mozjs для нескольких LTS-релизов.
Единственным надёжным способом защиты является обновление до исправленных версий. Атакующие могут использовать уязвимость удалённо, без взаимодействия пользователя, что делает её особенно опасной.
Рекомендуется немедленно обновить системы, проверить версии пакетов и применить временные меры, пока обновления не установлены. Регулярный мониторинг и следование рекомендациям Mozilla и Ubuntu помогут снизить риск эксплуатации уязвимостей в будущем.
Официальные источники
История обновлений статьи
- 05.09.2026 — Опубликована первая версия материала.
