CVE-2026-84142 в Ubuntu: дефекты памяти в Thunderbird и движке JavaScript

CVE: CVE-2026-84142
Продукт: Ubuntu
Дата публикации: 01.09.2026
Критичность: CRITICAL
CVSS: 9.8 (3.1)
EPSS: 0,14%; процентиль 3,95%
CISA KEV: нет подтверждения в каталоге CISA KEV

Краткое описание​


Уязвимость CVE-2026-84142 затрагивает клиент Thunderbird и библиотеки движка JavaScript (mozjs) в дистрибутивах Ubuntu. Официальные данные указывают на внутренние дефекты, связанные с нарушением целостности памяти, которые теоретически могут быть эксплуатированы. Материал описывает затронутые версии пакетов, механику риска и порядок проверки актуальности системы.

Основные характеристики​


Риск связан с внутренними дефектами в движке JavaScript, которые могут быть использованы для нарушения целостности памяти. Оценки показывают высокую потенциальную опасность, хотя вероятность реальной эксплуатации пока низкая.

  • Тип ошибки: CWE-119 (некорректная обработка буфера) и CWE-200 (раскрытие информации).
  • CVSS: 9.8 (CRITICAL). Вектор: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H. Это означает, что атака возможна удаленно без аутентификации и взаимодействия пользователя.
  • Эксплуатация: Подтвержденных фактов активной эксплуатации в реальных атаках в предоставленных источниках нет.
  • EPSS: 0,14% (процентиль 3,95%). Модель прогнозирует низкую вероятность эксплуатации в ближайшие 30 дней.

Какие продукты и версии затронуты​


В Ubuntu уязвимыми являются пакеты, содержащие устаревшие версии движка JavaScript (mozjs) и клиент Thunderbird. Список затронутых версий зависит от релиза системы.

  • Ubuntu 18.04 LTS: mozjs38 (38.8.0~repack1-0ubuntu4), mozjs52 (52.9.1-0ubuntu0.18.04.1).
  • Ubuntu 20.04 LTS: mozjs52 (52.9.1-1ubuntu3), mozjs68 (68.6.0-1ubuntu1).
  • Ubuntu 22.04 LTS: mozjs78 (78.15.0-4ubuntu1), mozjs91 (91.10.0-0ubuntu1), mozjs102 (102.15.1-0ubuntu0.22.04.1), thunderbird (1:140.7.1+build1-0ubuntu0.22.04.1).
  • Ubuntu 24.04 LTS: mozjs102 (102.15.1-3ubuntu2), mozjs115 (115.10.0-1).

Обратите внимание, что в Ubuntu 22.04 также затрагиваются бинарные пакеты Thunderbird и связанные с ним расширения.

Причина уязвимости​


Причина уязвимости заключается в наличии внутренних дефектов в Thunderbird 154, которые проявились в виде нарушений целостности памяти или других критических ошибок безопасности. Разработчики Mozilla указывают, что часть этих багов демонстрировала признаки memory corruption.

Точные технические детали конкретных функций или путей данных, ведущих к уязвимому компоненту, в публичных описаниях не раскрыты. Известно, что проблема была устранена в Firefox 155 и Thunderbird 155, что подразумевает исправление в ядре движка JavaScript.

Как работает атака​


Атака строится на обработке специально сформированных данных движком JavaScript. Из-за дефектов в обработке памяти (CWE-119) злоумышленник может повредить структуру данных в памяти процесса.

Это позволяет перехватить поток выполнения программы и выполнить произвольный код с правами текущего пользователя. Поскольку вектор CVSS указывает на отсутствие необходимости в аутентификации и взаимодействии пользователя (UI:N), атака может быть автоматизирована через доставку вредоносного контента.

Условия успешной эксплуатации​


Для успешной эксплуатации уязвимости атакующему необходимо:

  • Наличие в системе уязвимой версии Thunderbird или библиотек mozjs.
  • Способ доставить вредоносный контент в клиент Thunderbird.
  • Отсутствие исправлений, установленных в версиях 155.0 и выше.

Важно, что для многих сценариев не требуется, чтобы пользователь выполнял какие-либо действия, если контент обрабатывается автоматически.

Возможный сценарий атаки​


Типичный сценарий предполагает отправку пользователю письма, содержащего вредоносный JavaScript. При обработке данных движком Thunderbird из-за ошибки в управлении памятью происходит перезапись критических структур, что приводит к выполнению кода атакующего.

В результате атакующий получает доступ к системе с правами пользователя, запустившего Thunderbird. Это может привести к краже данных, установке вредоносного ПО или перехвату управления сессией.

Есть ли публичный эксплойт​


В предоставленных источниках отсутствуют сведения о публично доступных эксплойтах или подтвержденных атаках в дикой природе. Mozilla указывает, что баги были найдены внутренне и исправлены.

Отсутствие информации о PoC или эксплуатации не означает, что эксплойт не существует. Учитывая высокий CVSS-скор, разработчики и администраторы должны считать уязвимость потенциально эксплуатируемой.

Признаки эксплуатации​


Специфичные индикаторы компрометации (IOC) для CVE-2026-84142 в источниках не опубликованы. Для обнаружения атаки следует использовать общие методы мониторинга, которые не являются специфичными для этой уязвимости.

  • Необычная активность процессов, запущенных от имени пользователя Thunderbird.
  • Сетевые соединения из процесса Thunderbird с неизвестными IP-адресами.
  • Изменения в файловой системе в профилях пользователя, связанные с загрузкой исполняемых файлов.

Как обнаружить атаку​


Для обнаружения атаки рекомендуется настроить мониторинг поведения процесса Thunderbird. Поскольку уязвимость связана с выполнением кода, следите за созданием новых процессов, запущенных из-под Thunderbird, или за подозрительными сетевыми запросами.

Также полезно анализировать логи приложений на предмет аварийных завершений (crashes) или ошибок памяти, которые могут указывать на попытки эксплуатации. Специфичных сигнатур для IDS/IPS в источниках не приведено.

Как проверить свою версию​


Для проверки установленных версий пакетов в Ubuntu используйте следующие команды. Замените <имя-пакета> на конкретное имя (например, thunderbird или mozjs115).

Bash:
cat /etc/os-release
uname -r
apt-cache policy <имя-пакета>
ubuntu-security-status

Команда ubuntu-security-status покажет, какие пакеты требуют обновления безопасности. Это безопасный способ проверить актуальность системы без изменения конфигурации.

Исправление​


Единственным надежным способом устранения уязвимости является обновление пакетов до версий, содержащих исправления. Для Thunderbird это версия 155.0 и выше.

  • Выполните обновление системы: sudo apt update && sudo apt upgrade.
  • Убедитесь, что пакеты thunderbird и все mozjs* обновлены до последних доступных версий в вашем репозитории.
  • Если обновление недоступно, рассмотрите возможность отключения Thunderbird или использования альтернативного клиента до выхода патча.

Временные меры защиты​


Пока обновление не установлено, можно снизить риск, ограничив доступ к потенциально вредоносному контенту.

  • Отключите автоматическое выполнение JavaScript в Thunderbird, если это возможно в настройках.
  • Не открывайте письма от неизвестных отправителей, особенно с вложениями или ссылками.
  • Используйте песочницу или виртуальную машину для работы с почтой, если это критично для безопасности.

Эти меры не устраняют уязвимость, но снижают вероятность успешной атаки.

Как проверить устранение уязвимости​


После обновления проверьте, что уязвимые версии пакетов больше не установлены.

Bash:
apt-cache policy thunderbird
apt-cache policy mozjs115

Убедитесь, что версия Thunderbird не ниже 155.0, а версии mozjs соответствуют исправленным релизам. Также можно запустить ubuntu-security-status для подтверждения, что все пакеты безопасности обновлены.

Вывод​


CVE-2026-84142 представляет серьезный риск для пользователей Thunderbird в Ubuntu из-за потенциального удаленного выполнения кода. Несмотря на низкий EPSS-скор, высокий CVSS-рейтинг требует оперативного обновления. Администраторам следует проверить версии пакетов и установить патчи, чтобы исключить возможность эксплуатации.

Официальные источники​


  1. NVD — CVE-2026-84142
  2. Ubuntu OSV — CVE-2026-84142
  3. FIRST EPSS — CVE-2026-84142

История обновлений статьи​


  • 04.09.2026 — Опубликована первая версия материала.
 
Назад
Верх Низ