CVE: CVE-2026-84140
Продукт: Ubuntu
Дата публикации: 01.09.2026
Критичность: CRITICAL
CVSS: 9.8 (3.1)
EPSS: 0,18%; процентиль 7,86%
CISA KEV: нет подтверждения в каталоге CISA KEV
Краткое описание
Уязвимость CVE-2026-84140 затрагивает компонент DOM: Navigation в продуктах Mozilla и позволяет нарушить изоляцию сайтов. В дистрибутиве Ubuntu под риском находятся пакеты Thunderbird и библиотеки mozjs. Статья разбирает механику атаки, перечисляет затронутые версии и описывает порядок проверки и обновления системы.
Основные характеристики
Риск связан с нарушением изоляции сайтов в браузере и почтовом клиенте, что может привести к утечке данных или выполнению кода. Оценки отражают высокий потенциал атаки, но низкую вероятность массового использования на текущий момент.
- Тип ошибки: CWE-346 (Addition of Functionality with Incorrect Security Properties). Ошибка связана с нарушением правил безопасности при добавлении функциональности.
- CVSS: 9.8 (CRITICAL). Вектор:
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H. Оценивается как критическая из-за удаленного доступа без аутентификации.
- Условия атаки: Атакующий не требует прав пользователя или взаимодействия с жертвой. Успех зависит от возможности заставить пользователя посетить вредоносный ресурс.
- Факт эксплуатации: В каталоге CISA KEV подтверждений активной эксплуатации не зафиксировано.
- EPSS: 0,18% (процентиль 7,86%). Вероятность эксплуатации в ближайшие 30 дней оценивается как низкая.
Какие продукты и версии затронуты
В экосистеме Ubuntu уязвимость затрагивает пакеты Thunderbird и библиотеки mozjs, которые используются в приложениях, зависящих от движка Gecko. Пакет Firefox в официальных репозиториях Ubuntu не указан в списке затронутых, что может быть связано с политикой поставки или версионированием.
- Ubuntu 18.04 LTS (Bionic):
mozjs38(версия38.8.0~repack1-0ubuntu4),mozjs52(версия52.9.1-0ubuntu0.18.04.1).
- Ubuntu 20.04 LTS (Focal):
mozjs52(версия52.9.1-1ubuntu3),mozjs68(версия68.6.0-1ubuntu1).
- Ubuntu 22.04 LTS (Jammy):
mozjs78(версия78.15.0-4ubuntu1),mozjs91(версия91.10.0-0ubuntu1),mozjs102(версия102.15.1-0ubuntu0.22.04.1),thunderbird(версия1:140.7.1+build1-0ubuntu0.22.04.1).
- Ubuntu 24.04 LTS (Noble):
mozjs102(версия102.15.1-3ubuntu2),mozjs115(версия115.10.0-1).
Причина уязвимости
Причина уязвимости кроется в компоненте DOM: Navigation. В нем обнаружена проблема с изоляцией сайтов (Site isolation issue). Это означает, что механизмы, предназначенные для разделения контекстов разных веб-страниц, работают некорректно.
В результате нарушенная проверка позволяет одному сайту получить доступ к данным или функциональности другого сайта, которые должны быть изолированы. Точные детали реализации ошибки и конкретные функции, в которых происходит сбой, в открытых источниках не раскрыты.
Как работает атака
Атакующий использует сетевой канал для отправки жертве ссылки на вредоносный ресурс. При открытии этого ресурса в уязвимом браузере или почтовом клиенте срабатывает ошибка в компоненте DOM: Navigation.
Нарушение изоляции сайтов позволяет атакующему обойти границы между доменами. Это может привести к чтению конфиденциальных данных (cookies, токены, содержимое страниц) или к выполнению кода в контексте другого сайта. Поскольку аутентификация и взаимодействие пользователя не требуются, атака может быть автоматизирована.
Условия успешной эксплуатации
Для успешной эксплуатации уязвимости атакующему необходимо выполнить следующие условия:
- Жертва должна использовать уязвимую версию браузера или почтового клиента, содержащего компонент DOM: Navigation.
- Атакующий должен иметь возможность направить жертве ссылку на специально сформированную веб-страницу (например, через email, мессенджер или социальную сеть).
- Жертва должна открыть эту ссылку в уязвимом приложении.
- В системе не должно быть установлено исправление, устраняющее проблему изоляции сайтов.
Возможный сценарий атаки
Атакующий создает веб-страницу, содержащую код, который эксплуатирует ошибку в компоненте DOM: Navigation. Он распространяет ссылку на эту страницу через фишинговое письмо или сообщение.
Пользователь Ubuntu открывает ссылку в Thunderbird или другом приложении, использующем уязвимый движок. При загрузке страницы нарушается изоляция сайтов.
Атакующий получает доступ к данным, которые должны быть скрыты от внешнего сайта, или выполняет вредоносный код. В результате возможна компрометация сессии пользователя или кража конфиденциальной информации.
Есть ли публичный эксплойт
В открытых источниках отсутствуют сведения о публичном эксплойте или подтвержденной эксплуатации CVE-2026-84140 в реальных атаках. В каталоге CISA KEV уязвимость не числится.
Отсутствие публичного эксплойта не означает, что атака невозможна. Техническое описание проблемы позволяет атакующим самостоятельно разработать эксплойт. Рекомендуется считать уязвимость потенциально эксплуатируемой и своевременно устанавливать обновления.
Признаки эксплуатации
Специфичные индикаторы компрометации (IOC) для CVE-2026-84140 в открытых источниках не опубликованы. Для обнаружения атаки можно использовать общие, неспецифичные точки контроля:
- Аномальные запросы к веб-серверам из браузерного или почтового процесса.
- Необычные изменения в файловой системе, связанные с созданием временных файлов браузером.
- Запросы к подозрительным доменам из процессов Thunderbird или Firefox.
- Аномальная активность в журналах сети, связанная с передачей данных из браузера.
Как обнаружить атаку
Для обнаружения атаки следует анализировать логи приложений и сетевую активность. Поскольку специфичных IOC нет, мониторинг должен быть направлен на общие признаки компрометации браузера.
- Проверяйте логи Thunderbird и Firefox на наличие ошибок, связанных с компонентом DOM: Navigation.
- Мониторьте сетевой трафик на предмет исходящих соединений к неизвестным или подозрительным IP-адресам.
- Используйте инструменты мониторинга целостности файлов (FIM) для отслеживания изменений в каталогах конфигурации и данных браузеров.
- Анализируйте процессы, запущенные от имени пользователя, на предмет аномального поведения (например, создание новых процессов или подключение к сети).
Как проверить свою версию
Для проверки установленных версий пакетов в Ubuntu используйте следующие команды. Замените
<имя-пакета> на конкретное имя (например, thunderbird, mozjs102).
Bash:
cat /etc/os-release
uname -r
apt-cache policy <имя-пакета>
ubuntu-security-status
Команда
apt-cache policy покажет установленную версию и доступные обновления. ubuntu-security-status выведет сводку по безопасности системы, включая наличие уязвимых пакетов.Исправление
Основным способом устранения уязвимости является обновление затронутых пакетов до версий, содержащих исправление. Для Thunderbird это версии 155 и 153.2, для Firefox — 155 и 153.2.
- Выполните обновление системы:
sudo apt update && sudo apt upgrade.
- Убедитесь, что пакеты
thunderbirdиmozjs*обновлены до последних доступных версий.
- Если обновление недоступно в репозиториях, проверьте статус в Ubuntu Security Tracker.
- Перезапустите приложения после обновления, чтобы изменения вступили в силу.
Временные меры защиты
Пока обновление не установлено, можно применить временные меры для снижения риска:
- Ограничьте использование уязвимых браузеров и почтовых клиентов для доступа к конфиденциальным ресурсам.
- Настройте прокси-сервер для блокировки доступа к подозрительным доменам.
- Используйте расширения браузера, усиливающие изоляцию сайтов (например, NoScript, uBlock Origin).
- Отключите автоматическую загрузку изображений в Thunderbird, чтобы снизить риск запуска вредоносного кода через email.
- Настройте групповые политики для ограничения навигации в разрешенных доменах.
Как проверить устранение уязвимости
После обновления проверьте, что уязвимость устранена:
- Выполните
apt-cache policy <имя-пакета>и убедитесь, что установлена версия, содержащая исправление.
- Запустите
ubuntu-security-statusи проверьте, что CVE-2026-84140 не числится в списке уязвимостей.
- Проверьте версию Thunderbird в приложении (Help -> About) и убедитесь, что она соответствует исправленной версии (155 или 153.2).
- Проведите тестовую навигацию к известным вредоносным страницам (если доступны) и проверьте логи на наличие ошибок изоляции.
Вывод
CVE-2026-84140 представляет серьезный риск для пользователей Ubuntu, использующих уязвимые версии Thunderbird и библиотек mozjs. Нарушение изоляции сайтов может привести к краже данных или выполнению кода.
Рекомендуется срочно обновить затронутые пакеты и применить временные меры защиты до завершения обновления. Регулярно проверяйте статус безопасности системы и следите за официальными уведомлениями от Ubuntu и Mozilla.
Официальные источники
История обновлений статьи
- 06.09.2026 — Опубликована первая версия материала.
