CVE-2026-84143 в Ubuntu: критическая уязвимость в Thunderbird, уязвимые версии и защита

CVE: CVE-2026-84143
Продукт: Ubuntu
Дата публикации: 01.09.2026
Критичность: CRITICAL
CVSS: 9.8 (3.1)
EPSS: 0,17%; процентиль 6,19%
CISA KEV: нет подтверждения в каталоге CISA KEV

Краткое описание​


В Thunderbird 154, ESR 153.1 и ESR 140.14 обнаружены внутренние ошибки, часть из которых демонстрирует признаки повреждения памяти. В Ubuntu 22.04 LTS пакет thunderbird версии 1:140.7.1+build1-0ubuntu0.22.04.1 содержит уязвимый код. Статья описывает механизм риска, затронутые версии и способы проверки исправления.

Основные характеристики​


Уязвимость затрагивает движок JavaScript в продуктах Mozilla и связана с внутренними дефектами, часть из которых показывает признаки повреждения памяти. Mozilla полагает, что при достаточных усилиях некоторые из этих ошибок могут быть эксплуатированы.

  • Тип ошибки: CWE-119 (Buffer Errors) и CWE-200 (Exposure of Sensitive Information). Это указывает на дефекты в управлении памятью и потенциальную утечку данных.
  • CVSS: 9.8 (CRITICAL). Вектор: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H. Высокий балл отражает простоту атаки и серьёзность последствий.
  • Условия атаки: Удалённый доступ (Network), низкая сложность, отсутствие необходимости в привилегиях или взаимодействии пользователя.
  • Эксплуатация: Подтверждённая эксплуатация в реальных атаках не зафиксирована. Mozilla полагает, что при достаточных усилиях часть ошибок может быть использована.
  • EPSS: 0,17% (0.00167). Процентиль 6,19%. Вероятность эксплуатации в ближайшие 30 дней оценивается как низкая.

Какие продукты и версии затронуты​


Уязвимость затрагивает несколько версий Thunderbird и Firefox, а также связанные библиотеки в дистрибутивах Ubuntu.

  • Thunderbird: Версии < 140.15.0, >= 141.0 и < 153.2.0, а также >= 154.0 и < 155.0.
  • Firefox: Версии < 140.15.0, >= 141.0.0 и < 153.2.0, а также >= 154.0.0 и < 155.0.0.
  • Ubuntu 22.04 LTS: Пакет thunderbird версии 1:140.7.1+build1-0ubuntu0.22.04.1 и связанные бинарники (thunderbird-gnome-support, xul-ext-lightning и др.).
  • Ubuntu 18.04/20.04/24.04 LTS: Пакеты mozjs38, mozjs52, mozjs68, mozjs78, mozjs91, mozjs102, mozjs115 в указанных в OSV версиях.

Причина уязвимости​


Причина уязвимости кроется во внутренних дефектах, обнаруженных командой безопасности Mozilla. Часть из них демонстрирует признаки повреждения памяти (memory corruption) или другие релевантные для безопасности дефекты.

Точные технические детали конкретных багов не раскрываются публично в описании CVE. Ошибка нарушает границу доверия между обработкой данных и управлением памятью в движке JavaScript, что может привести к некорректной записи в память или утечке конфиденциальной информации.

Как работает атака​


Атакующий может использовать уязвимость удалённо, без необходимости аутентификации и взаимодействия с пользователем. Механизм предполагает обработку специально сформированных данных, которые вызывают сбой в логике управления памятью.

Повреждение памяти может быть эксплуатировано для изменения потока выполнения программы, что потенциально позволяет выполнить произвольный код в контексте приложения. Высокий балл CVSS подтверждает, что атака не требует сложных условий и может быть проведена с высокой вероятностью успеха.

Условия успешной эксплуатации​


Для успешной эксплуатации уязвимости атакующему необходимо:

  • Доступ к уязвимой системе: Наличие установленной уязвимой версии Thunderbird или Firefox.
  • Вектор атаки: Удалённый доступ через сеть (Network). Атакующий может использовать вредоносное письмо, веб-страницу или другой канал, обрабатываемый уязвимым компонентом.
  • Отсутствие защиты: Отсутствие исправлений, обновлений или дополнительных механизмов защиты, предотвращающих повреждение памяти.

Возможный сценарий атаки​


Атакующий отправляет пользователю вредоносное электронное письмо или направляет его на специально сформированную веб-страницу. При обработке этих данных уязвимая версия Thunderbird или Firefox вызывает сбой в управлении памятью.

В результате атакующий может выполнить произвольный код в контексте приложения, получив доступ к данным пользователя, включая письма, контакты и учётные данные. Поскольку атака не требует взаимодействия пользователя, риск компрометации систем в корпоративной среде высок.

Есть ли публичный эксплойт​


Публичный эксплойт для CVE-2026-84143 не опубликован. Mozilla указывает, что часть ошибок может быть эксплуатирована при достаточных усилиях, но подтверждённых случаев использования в реальных атаках не зафиксировано.

Отсутствие публичного эксплойта не означает, что уязвимость не может быть использована. Атакующие с достаточными ресурсами могут разработать собственный эксплойт на основе доступных технических описаний.

Признаки эксплуатации​


Специфичные индикаторы компрометации (IOC) для CVE-2026-84143 не опубликованы. Для обнаружения атаки рекомендуется использовать общие точки контроля, которые не являются специфичными для данной уязвимости:

  • Аномальная активность процессов: Необычные дочерние процессы, запущенные от имени Thunderbird или Firefox.
  • Изменение конфигурации: Внезапные изменения в настройках браузера или почтового клиента.
  • Сетевая активность: Необычные исходящие соединения, не связанные с обычными операциями пользователя.

Как обнаружить атаку​


Для обнаружения атаки рекомендуется использовать следующие методы:

  • Мониторинг логов: Анализ логов Thunderbird и Firefox на предмет аномальных ошибок или сбоев.
  • Сканирование уязвимостей: Регулярное сканирование систем с помощью инструментов, способных обнаруживать уязвимые версии ПО.
  • Анализ поведения: Использование решений EDR для мониторинга аномального поведения процессов, связанных с уязвимыми приложениями.

Как проверить свою версию​


Для проверки версии установленных пакетов в Ubuntu используйте следующие команды:

Bash:
cat /etc/os-release
uname -r
apt-cache policy thunderbird
ubuntu-security-status

Замените <имя-пакета> на конкретное имя пакета (например, thunderbird, mozjs102) при необходимости проверки других компонентов. Команда ubuntu-security-status показывает статус безопасности системы и наличие доступных обновлений.

Исправление​


Для устранения уязвимости необходимо обновить затронутые пакеты до исправленных версий:

  • Thunderbird: Обновить до версии 140.15, 153.2 или 155.
  • Firefox: Обновить до версии 140.15, 153.2 или 155.
  • Ubuntu: Выполнить обновление пакетов через apt после выхода соответствующих патчей от Canonical.

Рекомендуется подписаться на рассылку Ubuntu Security Notifications для получения уведомлений о выходе обновлений безопасности.

Временные меры защиты​


До выхода официального исправления рекомендуется принять следующие временные меры:

  • Ограничение доступа: Ограничить использование Thunderbird и Firefox только для доверенных источников.
  • Отключение JavaScript: Временно отключить JavaScript в браузере, если это допустимо в рабочих процессах.
  • Изоляция: Изолировать критически важные системы от внешних сетей до применения патчей.

Эти меры снижают, но не устраняют риск. Официальное исправление является единственным надёжным способом защиты.

Как проверить устранение уязвимости​


Для проверки успешного применения исправления выполните следующие действия:

  • Проверка версии: Убедитесь, что установленные версии Thunderbird и Firefox соответствуют исправленным (140.15, 153.2, 155).
  • Проверка обновлений: Используйте ubuntu-security-status для подтверждения, что все пакеты обновлены до последних версий.
  • Тестирование: Проведите тестирование в изолированной среде, чтобы убедиться, что уязвимость устранена.

Регулярная проверка версий и обновлений является важной частью процесса обеспечения безопасности.

Вывод​


CVE-2026-84143 представляет серьёзную угрозу для пользователей Thunderbird и Firefox, особенно в корпоративных средах. Высокий балл CVSS и возможность удалённой атаки без взаимодействия пользователя делают эту уязвимость приоритетной для устранения.

Администраторам систем рекомендуется немедленно проверить версии установленных пакетов, применить доступные обновления и принять временные меры защиты до выхода официального патча. Регулярный мониторинг безопасности и своевременное обновление ПО являются ключевыми факторами в предотвращении успешных атак.

Официальные источники​


  1. NVD — CVE-2026-84143
  2. Ubuntu OSV — CVE-2026-84143
  3. FIRST EPSS — CVE-2026-84143

История обновлений статьи​


  • 04.09.2026 — Опубликована первая версия материала.
 
Назад
Верх Низ