CVE-2026-84134 в Ubuntu: уязвимость в Profile Backup и порядок обновления

CVE: CVE-2026-84134
Продукт: Ubuntu
Дата публикации: 01.09.2026
Критичность: CRITICAL
CVSS: 9.8 (3.1)
EPSS: 0,31%; процентиль 23,26%
CISA KEV: нет подтверждения в каталоге CISA KEV

Краткое описание​


Mozilla закрыла уязвимость в компоненте Profile Backup, классифицированную как критическую (CVSS 9.8). В Ubuntu затронуты пакеты Thunderbird и библиотеки mozjs на нескольких LTS-релизах. Материал описывает доступные данные о риске, список уязвимых версий и безопасные шаги по проверке и обновлению системы.

Основные характеристики​


Риск связан с удаленным доступом к системе без необходимости аутентификации или взаимодействия с пользователем. Это позволяет нарушителю получить конфиденциальные данные, изменить состояние системы и нарушить ее работоспособность.

  • CVSS: 9.8 (CRITICAL). Вектор CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H указывает на сетевой доступ, низкую сложность, отсутствие требований к правам и пользовательскому вводу.
  • Тип ошибки: CWE-200 (Information Exposure). Официальные источники не раскрывают точную механику утечки, но классификация указывает на проблему с раскрытием информации.
  • Эксплуатация: В каталоге CISA KEV подтверждений активной эксплуатации в дикой природе нет.
  • EPSS: 0,31% (процентиль 23,26%). Вероятность эксплуатации в ближайшие 30 дней оценивается как низкая, но высокий CVSS-балл требует приоритетного внимания.

Какие продукты и версии затронуты​


Согласно данным Ubuntu OSV и NVD, уязвимость затрагивает следующие компоненты в различных версиях Ubuntu LTS:

  • Ubuntu 18.04 LTS (Bionic): Пакеты mozjs52 (версия 52.9.1-0ubuntu0.18.04.1) и mozjs38 (версия 38.8.0~repack1-0ubuntu4).
  • Ubuntu 20.04 LTS (Focal): Пакеты mozjs68 (версия 68.6.0-1ubuntu1) и mozjs52 (версия 52.9.1-1ubuntu3).
  • Ubuntu 22.04 LTS (Jammy): Пакеты mozjs102 (версия 102.15.1-0ubuntu0.22.04.1), mozjs78 (версия 78.15.0-4ubuntu1), mozjs91 (версия 91.10.0-0ubuntu1) и thunderbird (версия 1:140.7.1+build1-0ubuntu0.22.04.1).
  • Ubuntu 24.04 LTS (Noble): Пакеты mozjs102 (версия 102.15.1-3ubuntu2) и mozjs115 (версия 115.10.0-1).

В Ubuntu 22.04 и 24.04 также затронуты бинарные пакеты Thunderbird, включая thunderbird-gnome-support, xul-ext-lightning и другие расширения.

Причина уязвимости​


Официальное описание от Mozilla указывает на «Other issue in the Profile Backup component». Точная техническая причина, конкретная функция или нарушенная проверка не раскрыты в публичных источниках.

Компонент Profile Backup отвечает за резервное копирование профиля пользователя. Уязвимость классифицирована как CWE-200 (Information Exposure), что подразумевает, что при обработке данных профиля или создании резервной копии происходит непреднамеренное раскрытие конфиденциальной информации.

Без доступа к исходному коду или детальному отчету Bugzilla (который помечен как «Permissions Required») невозможно точно определить, какие именно данные утекают и как именно нарушается изоляция данных.

Как работает атака​


Атака осуществляется удаленно через сеть (AV:N) с низкой сложностью (AC:L). Атакующему не нужны учетные данные (PR:N) и взаимодействие с пользователем (UI:N).

Механика предполагает, что вредоносный код или специально сформированный запрос взаимодействует с компонентом Profile Backup. В результате нарушается проверка доступа к данным профиля, что приводит к раскрытию информации (C:H), изменению состояния (I:H) и нарушению доступности (A:H).

Поскольку вектор CVSS указывает на отсутствие необходимости в пользовательском вводе, атака может быть автоматизирована и выполнена массово. Точный путь данных от входа до уязвимой функции не описан в доступных источниках. Известно только, что проблема локализована в компоненте Profile Backup и исправлена в указанных версиях браузеров и почтовых клиентов.

Условия успешной эксплуатации​


Для успешной эксплуатации уязвимости атакующему необходимо:

  • Сетевой доступ: Возможность отправить запрос к системе, где установлен уязвимый Thunderbird или связанные библиотеки mozjs.
  • Наличие уязвимого ПО: Система должна работать с версией Thunderbird или библиотек mozjs, указанной в списке затронутых версий.
  • Отсутствие исправлений: Система не должна быть обновлена до версий Firefox 155, Firefox ESR 153.2, Thunderbird 155 или Thunderbird 153.2.

Атакующему не нужны права доступа к системе, учетные данные или взаимодействие с пользователем. Это делает уязвимость особенно опасной для серверов и рабочих станций, где Thunderbird используется для автоматизации или обработки почты.

Возможный сценарий атаки​


Атакующий сканирует сеть в поисках хостов с открытым портом, на котором работает Thunderbird или связанные сервисы. Обнаружив уязвимую систему, он отправляет специально сформированный запрос, который активирует компонент Profile Backup.

В результате обработки запроса компонент раскрывает конфиденциальные данные профиля, такие как пароли, cookies или историю. Атакующий может использовать эти данные для дальнейшей атаки, например, для обхода аутентификации в других сервисах или для установки вредоносного ПО.

Поскольку атака не требует взаимодействия с пользователем, она может быть выполнена незаметно. Жертва может не заметить компрометации, пока не обнаружит аномальную активность или потерю данных.

Есть ли публичный эксплойт​


Публичный эксплойт для CVE-2026-84134 не подтвержден в каталоге CISA KEV. В доступных источниках отсутствуют сведения о PoC (Proof of Concept) или технических описаниях атаки.

Отсутствие публичного эксплойта не означает, что уязвимость не может быть эксплуатирована. Высокий CVSS-балл (9.8) и отсутствие требований к аутентификации делают ее привлекательной для атакующих. Рекомендуется считать уязвимость потенциально эксплуатируемой и срочно обновить системы.

Признаки эксплуатации​


Специфичные индикаторы компрометации (IOC) для CVE-2026-84134 не опубликованы. Общие точки контроля, которые могут указывать на атакующую активность, включают:

  • Аномальные сетевые соединения: Выходящие соединения с нестандартных портов или на подозрительные IP-адреса.
  • Изменения в файлах профиля: Необъяснимые изменения в файлах профиля Thunderbird или Firefox, особенно в директориях, связанных с резервным копированием.
  • Аномальная активность процессов: Запуск процессов с высоким потреблением ресурсов или подозрительными аргументами.

Эти признаки неспецифичны и могут быть вызваны другими причинами. Для точной диагностики требуется анализ логов и использование инструментов мониторинга безопасности.

Как обнаружить атаку​


Для обнаружения атаки рекомендуется:

  • Мониторинг сетевой активности: Использование IDS/IPS для обнаружения аномальных запросов к портам Thunderbird.
  • Анализ логов: Проверка логов Thunderbird и системных логов на предмет аномальной активности, связанной с компонентом Profile Backup.
  • Сканирование уязвимостей: Регулярное сканирование систем с помощью инструментов, таких как OpenVAS или Nessus, для выявления уязвимых версий ПО.

Поскольку специфичные IOC отсутствуют, акцент следует сделать на общем мониторинге и своевременном обновлении систем.

Как проверить свою версию​


Для проверки версии установленных пакетов в Ubuntu используйте следующие команды:

Bash:
cat /etc/os-release
uname -r
apt-cache policy <имя-пакета>
ubuntu-security-status

Замените <имя-пакета> на конкретное имя пакета, например thunderbird, mozjs102 или mozjs115. Команда ubuntu-security-status покажет, какие пакеты требуют обновления.

Пример для Thunderbird:

Bash:
apt-cache policy thunderbird

Если в выводе указана версия, совпадающая с уязвимыми версиями из раздела «Затронутые продукты», система требует обновления.

Исправление​


Единственный надежный способ исправить уязвимость — обновить затронутые пакеты до версий, содержащих исправление.

  • Thunderbird: Обновите до версии 155 или 153.2 (ESR).
  • Firefox: Обновите до версии 155 или 153.2 (ESR).
  • Библиотеки mozjs: Обновите соответствующие пакеты mozjs до версий, содержащих исправление.

В Ubuntu используйте стандартные средства обновления:

Bash:
sudo apt update
sudo apt upgrade

После обновления перезапустите Thunderbird и Firefox, чтобы изменения вступили в силу.

Временные меры защиты​


Пока обновление не установлено, можно принять следующие временные меры:

  • Ограничение сетевого доступа: Заблокируйте доступ к портам Thunderbird из внешних сетей, если это возможно.
  • Отключение автоматического резервного копирования: Если компонент Profile Backup используется для автоматического резервного копирования, отключите эту функцию в настройках Thunderbird.
  • Мониторинг активности: Усиленный мониторинг сетевой активности и логов для раннего обнаружения атак.

Эти меры не устраняют уязвимость, но могут снизить риск эксплуатации.

Как проверить устранение уязвимости​


После обновления проверьте, что все пакеты обновлены до безопасных версий:

Bash:
apt-cache policy thunderbird
apt-cache policy mozjs102
apt-cache policy mozjs115

Убедитесь, что в выводе указаны версии, не входящие в список уязвимых. Также можно использовать ubuntu-security-status для проверки, что все обновления безопасности установлены.

Перезапустите Thunderbird и Firefox, чтобы убедиться, что новые версии работают корректно.

Вывод​


CVE-2026-84134 — критическая уязвимость, требующая немедленного внимания. Высокий CVSS-балл и отсутствие требований к аутентификации делают ее опасной для всех систем, где установлен Thunderbird или связанные библиотеки.

Обновление до версий, содержащих исправление, является обязательным. Временные меры могут снизить риск, но не заменяют обновление.

Регулярный мониторинг и сканирование уязвимостей помогут предотвратить подобные инциденты в будущем.

Официальные источники​


  1. NVD — CVE-2026-84134
  2. Ubuntu OSV — CVE-2026-84134
  3. FIRST EPSS — CVE-2026-84134

История обновлений статьи​


  • 05.09.2026 — Опубликована первая версия материала.
 
Назад
Верх Низ