CVE: CVE-2026-84142
Продукт: Ubuntu
Дата публикации: 01.09.2026
Критичность: CRITICAL
CVSS: 9.8 (3.1)
EPSS: 0,14%; процентиль 3,95%
CISA KEV: нет подтверждения в каталоге CISA KEV
Краткое описание
Уязвимость CVE-2026-84142 затрагивает клиент Thunderbird и библиотеки движка JavaScript (mozjs) в дистрибутивах Ubuntu. Официальные данные указывают на внутренние дефекты, связанные с нарушением целостности памяти, которые теоретически могут быть эксплуатированы. Материал описывает затронутые версии пакетов, механику риска и порядок проверки актуальности системы.
Основные характеристики
Риск связан с внутренними дефектами в движке JavaScript, которые могут быть использованы для нарушения целостности памяти. Оценки показывают высокую потенциальную опасность, хотя вероятность реальной эксплуатации пока низкая.
- Тип ошибки: CWE-119 (некорректная обработка буфера) и CWE-200 (раскрытие информации).
- CVSS: 9.8 (CRITICAL). Вектор:
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H. Это означает, что атака возможна удаленно без аутентификации и взаимодействия пользователя.
- Эксплуатация: Подтвержденных фактов активной эксплуатации в реальных атаках в предоставленных источниках нет.
- EPSS: 0,14% (процентиль 3,95%). Модель прогнозирует низкую вероятность эксплуатации в ближайшие 30 дней.
Какие продукты и версии затронуты
В Ubuntu уязвимыми являются пакеты, содержащие устаревшие версии движка JavaScript (mozjs) и клиент Thunderbird. Список затронутых версий зависит от релиза системы.
- Ubuntu 18.04 LTS:
mozjs38(38.8.0~repack1-0ubuntu4),mozjs52(52.9.1-0ubuntu0.18.04.1).
- Ubuntu 20.04 LTS:
mozjs52(52.9.1-1ubuntu3),mozjs68(68.6.0-1ubuntu1).
- Ubuntu 22.04 LTS:
mozjs78(78.15.0-4ubuntu1),mozjs91(91.10.0-0ubuntu1),mozjs102(102.15.1-0ubuntu0.22.04.1),thunderbird(1:140.7.1+build1-0ubuntu0.22.04.1).
- Ubuntu 24.04 LTS:
mozjs102(102.15.1-3ubuntu2),mozjs115(115.10.0-1).
Обратите внимание, что в Ubuntu 22.04 также затрагиваются бинарные пакеты Thunderbird и связанные с ним расширения.
Причина уязвимости
Причина уязвимости заключается в наличии внутренних дефектов в Thunderbird 154, которые проявились в виде нарушений целостности памяти или других критических ошибок безопасности. Разработчики Mozilla указывают, что часть этих багов демонстрировала признаки memory corruption.
Точные технические детали конкретных функций или путей данных, ведущих к уязвимому компоненту, в публичных описаниях не раскрыты. Известно, что проблема была устранена в Firefox 155 и Thunderbird 155, что подразумевает исправление в ядре движка JavaScript.
Как работает атака
Атака строится на обработке специально сформированных данных движком JavaScript. Из-за дефектов в обработке памяти (CWE-119) злоумышленник может повредить структуру данных в памяти процесса.
Это позволяет перехватить поток выполнения программы и выполнить произвольный код с правами текущего пользователя. Поскольку вектор CVSS указывает на отсутствие необходимости в аутентификации и взаимодействии пользователя (UI:N), атака может быть автоматизирована через доставку вредоносного контента.
Условия успешной эксплуатации
Для успешной эксплуатации уязвимости атакующему необходимо:
- Наличие в системе уязвимой версии Thunderbird или библиотек mozjs.
- Способ доставить вредоносный контент в клиент Thunderbird.
- Отсутствие исправлений, установленных в версиях 155.0 и выше.
Важно, что для многих сценариев не требуется, чтобы пользователь выполнял какие-либо действия, если контент обрабатывается автоматически.
Возможный сценарий атаки
Типичный сценарий предполагает отправку пользователю письма, содержащего вредоносный JavaScript. При обработке данных движком Thunderbird из-за ошибки в управлении памятью происходит перезапись критических структур, что приводит к выполнению кода атакующего.
В результате атакующий получает доступ к системе с правами пользователя, запустившего Thunderbird. Это может привести к краже данных, установке вредоносного ПО или перехвату управления сессией.
Есть ли публичный эксплойт
В предоставленных источниках отсутствуют сведения о публично доступных эксплойтах или подтвержденных атаках в дикой природе. Mozilla указывает, что баги были найдены внутренне и исправлены.
Отсутствие информации о PoC или эксплуатации не означает, что эксплойт не существует. Учитывая высокий CVSS-скор, разработчики и администраторы должны считать уязвимость потенциально эксплуатируемой.
Признаки эксплуатации
Специфичные индикаторы компрометации (IOC) для CVE-2026-84142 в источниках не опубликованы. Для обнаружения атаки следует использовать общие методы мониторинга, которые не являются специфичными для этой уязвимости.
- Необычная активность процессов, запущенных от имени пользователя Thunderbird.
- Сетевые соединения из процесса Thunderbird с неизвестными IP-адресами.
- Изменения в файловой системе в профилях пользователя, связанные с загрузкой исполняемых файлов.
Как обнаружить атаку
Для обнаружения атаки рекомендуется настроить мониторинг поведения процесса Thunderbird. Поскольку уязвимость связана с выполнением кода, следите за созданием новых процессов, запущенных из-под Thunderbird, или за подозрительными сетевыми запросами.
Также полезно анализировать логи приложений на предмет аварийных завершений (crashes) или ошибок памяти, которые могут указывать на попытки эксплуатации. Специфичных сигнатур для IDS/IPS в источниках не приведено.
Как проверить свою версию
Для проверки установленных версий пакетов в Ubuntu используйте следующие команды. Замените
<имя-пакета> на конкретное имя (например, thunderbird или mozjs115).
Bash:
cat /etc/os-release
uname -r
apt-cache policy <имя-пакета>
ubuntu-security-status
Команда
ubuntu-security-status покажет, какие пакеты требуют обновления безопасности. Это безопасный способ проверить актуальность системы без изменения конфигурации.Исправление
Единственным надежным способом устранения уязвимости является обновление пакетов до версий, содержащих исправления. Для Thunderbird это версия 155.0 и выше.
- Выполните обновление системы:
sudo apt update && sudo apt upgrade.
- Убедитесь, что пакеты
thunderbirdи всеmozjs*обновлены до последних доступных версий в вашем репозитории.
- Если обновление недоступно, рассмотрите возможность отключения Thunderbird или использования альтернативного клиента до выхода патча.
Временные меры защиты
Пока обновление не установлено, можно снизить риск, ограничив доступ к потенциально вредоносному контенту.
- Отключите автоматическое выполнение JavaScript в Thunderbird, если это возможно в настройках.
- Не открывайте письма от неизвестных отправителей, особенно с вложениями или ссылками.
- Используйте песочницу или виртуальную машину для работы с почтой, если это критично для безопасности.
Эти меры не устраняют уязвимость, но снижают вероятность успешной атаки.
Как проверить устранение уязвимости
После обновления проверьте, что уязвимые версии пакетов больше не установлены.
Bash:
apt-cache policy thunderbird
apt-cache policy mozjs115
Убедитесь, что версия Thunderbird не ниже 155.0, а версии mozjs соответствуют исправленным релизам. Также можно запустить
ubuntu-security-status для подтверждения, что все пакеты безопасности обновлены.Вывод
CVE-2026-84142 представляет серьезный риск для пользователей Thunderbird в Ubuntu из-за потенциального удаленного выполнения кода. Несмотря на низкий EPSS-скор, высокий CVSS-рейтинг требует оперативного обновления. Администраторам следует проверить версии пакетов и установить патчи, чтобы исключить возможность эксплуатации.
Официальные источники
История обновлений статьи
- 04.09.2026 — Опубликована первая версия материала.
