CVE-2026-84140 в Ubuntu: нарушение изоляции сайтов в Firefox и Thunderbird

CVE: CVE-2026-84140
Продукт: Ubuntu
Дата публикации: 01.09.2026
Критичность: CRITICAL
CVSS: 9.8 (3.1)
EPSS: 0,18%; процентиль 7,86%
CISA KEV: нет подтверждения в каталоге CISA KEV

Краткое описание​


Уязвимость CVE-2026-84140 затрагивает компонент DOM: Navigation в продуктах Mozilla и позволяет нарушить изоляцию сайтов. В дистрибутиве Ubuntu под риском находятся пакеты Thunderbird и библиотеки mozjs. Статья разбирает механику атаки, перечисляет затронутые версии и описывает порядок проверки и обновления системы.

Основные характеристики​


Риск связан с нарушением изоляции сайтов в браузере и почтовом клиенте, что может привести к утечке данных или выполнению кода. Оценки отражают высокий потенциал атаки, но низкую вероятность массового использования на текущий момент.

  • Тип ошибки: CWE-346 (Addition of Functionality with Incorrect Security Properties). Ошибка связана с нарушением правил безопасности при добавлении функциональности.
  • CVSS: 9.8 (CRITICAL). Вектор: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H. Оценивается как критическая из-за удаленного доступа без аутентификации.
  • Условия атаки: Атакующий не требует прав пользователя или взаимодействия с жертвой. Успех зависит от возможности заставить пользователя посетить вредоносный ресурс.
  • Факт эксплуатации: В каталоге CISA KEV подтверждений активной эксплуатации не зафиксировано.
  • EPSS: 0,18% (процентиль 7,86%). Вероятность эксплуатации в ближайшие 30 дней оценивается как низкая.

Какие продукты и версии затронуты​


В экосистеме Ubuntu уязвимость затрагивает пакеты Thunderbird и библиотеки mozjs, которые используются в приложениях, зависящих от движка Gecko. Пакет Firefox в официальных репозиториях Ubuntu не указан в списке затронутых, что может быть связано с политикой поставки или версионированием.

  • Ubuntu 18.04 LTS (Bionic): mozjs38 (версия 38.8.0~repack1-0ubuntu4), mozjs52 (версия 52.9.1-0ubuntu0.18.04.1).
  • Ubuntu 20.04 LTS (Focal): mozjs52 (версия 52.9.1-1ubuntu3), mozjs68 (версия 68.6.0-1ubuntu1).
  • Ubuntu 22.04 LTS (Jammy): mozjs78 (версия 78.15.0-4ubuntu1), mozjs91 (версия 91.10.0-0ubuntu1), mozjs102 (версия 102.15.1-0ubuntu0.22.04.1), thunderbird (версия 1:140.7.1+build1-0ubuntu0.22.04.1).
  • Ubuntu 24.04 LTS (Noble): mozjs102 (версия 102.15.1-3ubuntu2), mozjs115 (версия 115.10.0-1).

Причина уязвимости​


Причина уязвимости кроется в компоненте DOM: Navigation. В нем обнаружена проблема с изоляцией сайтов (Site isolation issue). Это означает, что механизмы, предназначенные для разделения контекстов разных веб-страниц, работают некорректно.

В результате нарушенная проверка позволяет одному сайту получить доступ к данным или функциональности другого сайта, которые должны быть изолированы. Точные детали реализации ошибки и конкретные функции, в которых происходит сбой, в открытых источниках не раскрыты.

Как работает атака​


Атакующий использует сетевой канал для отправки жертве ссылки на вредоносный ресурс. При открытии этого ресурса в уязвимом браузере или почтовом клиенте срабатывает ошибка в компоненте DOM: Navigation.

Нарушение изоляции сайтов позволяет атакующему обойти границы между доменами. Это может привести к чтению конфиденциальных данных (cookies, токены, содержимое страниц) или к выполнению кода в контексте другого сайта. Поскольку аутентификация и взаимодействие пользователя не требуются, атака может быть автоматизирована.

Условия успешной эксплуатации​


Для успешной эксплуатации уязвимости атакующему необходимо выполнить следующие условия:

  • Жертва должна использовать уязвимую версию браузера или почтового клиента, содержащего компонент DOM: Navigation.
  • Атакующий должен иметь возможность направить жертве ссылку на специально сформированную веб-страницу (например, через email, мессенджер или социальную сеть).
  • Жертва должна открыть эту ссылку в уязвимом приложении.
  • В системе не должно быть установлено исправление, устраняющее проблему изоляции сайтов.

Возможный сценарий атаки​


Атакующий создает веб-страницу, содержащую код, который эксплуатирует ошибку в компоненте DOM: Navigation. Он распространяет ссылку на эту страницу через фишинговое письмо или сообщение.

Пользователь Ubuntu открывает ссылку в Thunderbird или другом приложении, использующем уязвимый движок. При загрузке страницы нарушается изоляция сайтов.

Атакующий получает доступ к данным, которые должны быть скрыты от внешнего сайта, или выполняет вредоносный код. В результате возможна компрометация сессии пользователя или кража конфиденциальной информации.

Есть ли публичный эксплойт​


В открытых источниках отсутствуют сведения о публичном эксплойте или подтвержденной эксплуатации CVE-2026-84140 в реальных атаках. В каталоге CISA KEV уязвимость не числится.

Отсутствие публичного эксплойта не означает, что атака невозможна. Техническое описание проблемы позволяет атакующим самостоятельно разработать эксплойт. Рекомендуется считать уязвимость потенциально эксплуатируемой и своевременно устанавливать обновления.

Признаки эксплуатации​


Специфичные индикаторы компрометации (IOC) для CVE-2026-84140 в открытых источниках не опубликованы. Для обнаружения атаки можно использовать общие, неспецифичные точки контроля:

  • Аномальные запросы к веб-серверам из браузерного или почтового процесса.
  • Необычные изменения в файловой системе, связанные с созданием временных файлов браузером.
  • Запросы к подозрительным доменам из процессов Thunderbird или Firefox.
  • Аномальная активность в журналах сети, связанная с передачей данных из браузера.

Как обнаружить атаку​


Для обнаружения атаки следует анализировать логи приложений и сетевую активность. Поскольку специфичных IOC нет, мониторинг должен быть направлен на общие признаки компрометации браузера.

  • Проверяйте логи Thunderbird и Firefox на наличие ошибок, связанных с компонентом DOM: Navigation.
  • Мониторьте сетевой трафик на предмет исходящих соединений к неизвестным или подозрительным IP-адресам.
  • Используйте инструменты мониторинга целостности файлов (FIM) для отслеживания изменений в каталогах конфигурации и данных браузеров.
  • Анализируйте процессы, запущенные от имени пользователя, на предмет аномального поведения (например, создание новых процессов или подключение к сети).

Как проверить свою версию​


Для проверки установленных версий пакетов в Ubuntu используйте следующие команды. Замените <имя-пакета> на конкретное имя (например, thunderbird, mozjs102).

Bash:
cat /etc/os-release
uname -r
apt-cache policy <имя-пакета>
ubuntu-security-status

Команда apt-cache policy покажет установленную версию и доступные обновления. ubuntu-security-status выведет сводку по безопасности системы, включая наличие уязвимых пакетов.

Исправление​


Основным способом устранения уязвимости является обновление затронутых пакетов до версий, содержащих исправление. Для Thunderbird это версии 155 и 153.2, для Firefox — 155 и 153.2.

  • Выполните обновление системы: sudo apt update && sudo apt upgrade.
  • Убедитесь, что пакеты thunderbird и mozjs* обновлены до последних доступных версий.
  • Если обновление недоступно в репозиториях, проверьте статус в Ubuntu Security Tracker.
  • Перезапустите приложения после обновления, чтобы изменения вступили в силу.

Временные меры защиты​


Пока обновление не установлено, можно применить временные меры для снижения риска:

  • Ограничьте использование уязвимых браузеров и почтовых клиентов для доступа к конфиденциальным ресурсам.
  • Настройте прокси-сервер для блокировки доступа к подозрительным доменам.
  • Используйте расширения браузера, усиливающие изоляцию сайтов (например, NoScript, uBlock Origin).
  • Отключите автоматическую загрузку изображений в Thunderbird, чтобы снизить риск запуска вредоносного кода через email.
  • Настройте групповые политики для ограничения навигации в разрешенных доменах.

Как проверить устранение уязвимости​


После обновления проверьте, что уязвимость устранена:

  • Выполните apt-cache policy <имя-пакета> и убедитесь, что установлена версия, содержащая исправление.
  • Запустите ubuntu-security-status и проверьте, что CVE-2026-84140 не числится в списке уязвимостей.
  • Проверьте версию Thunderbird в приложении (Help -> About) и убедитесь, что она соответствует исправленной версии (155 или 153.2).
  • Проведите тестовую навигацию к известным вредоносным страницам (если доступны) и проверьте логи на наличие ошибок изоляции.

Вывод​


CVE-2026-84140 представляет серьезный риск для пользователей Ubuntu, использующих уязвимые версии Thunderbird и библиотек mozjs. Нарушение изоляции сайтов может привести к краже данных или выполнению кода.

Рекомендуется срочно обновить затронутые пакеты и применить временные меры защиты до завершения обновления. Регулярно проверяйте статус безопасности системы и следите за официальными уведомлениями от Ubuntu и Mozilla.

Официальные источники​


  1. NVD — CVE-2026-84140
  2. Ubuntu OSV — CVE-2026-84140
  3. FIRST EPSS — CVE-2026-84140

История обновлений статьи​


  • 06.09.2026 — Опубликована первая версия материала.
 
Назад
Верх Низ