Программы

Уязвимость CVE-2026-2768 в Mozilla Firefox и Thunderbird

Уязвимость CVE-2026-2768 компонента Storage: IndexedDB браузеров Mozilla Firefox и почтового клиента Thunderbird. Эксплуатация уязвимости может позволить выполнить произвольную запись в кучу родительского процесса и полностью обойти механизмы изоляции (песочницу).

Уязвимые версии:

  • Mozilla Firefox: версии до 148, а также ESR-ветки до 140.8
  • Mozilla Thunderbird: версии до 148, а также ESR-ветки до 140.8

Уровень опасности: 10.0 Критический

Расшифровка вектора:

  • AV:N — Вектор атаки: Сетевой (Network)
  • AC:L — Сложность атаки: Низкая (Low)
  • PR:N — Уровень привилегий: Не требуются (None)
  • UI:N — Взаимодействие с пользователем: Не требуется (None)
  • S:C — Влияние на другие компоненты системы: Оказывает (Changed)
  • C:H — Влияние на конфиденциальность: Высокое (High)
  • I:H — Влияние на целостность: Высокое (High)
  • A:H — Влияние на доступность: Высокое (High)

Условия эксплуатации:

  • Уязвимая версия Mozilla Firefox, Firefox ESR, Thunderbird.
  • IndexedDB доступен в браузере (по умолчанию включён, отдельная настройка не требуется).
  • Пользователь открывает вредоносную веб-страницу (или вредоносный контент загружается в Thunderbird).
  • 🔒🔒🔒, так как эксплуатация требует 🔒🔒.
  • 🔒 может создавать 🔒 и хотя бы одним 🔒🔒.
  • Отсутствует 🔒🔒.
  • Аутентификация и специальные привилегии для запуска атаки не требуются; необходимо только, чтобы браузер или Thunderbird обработал вредоносный контент.

Устраняется обновлением (🔒).

Proof of concept для данной уязвимости (🔒).

🔒 Закрытый канал на Sponsr.ru

Что доступно в канале:

Условия эксплуатации уязвимостей — анализ, которого нет в открытых источниках

Ссылки на эксплоиты для проверки своих систем

Правила для IDS/WAF там, где их использование рационально

Еженедельная рассылка условий эксплуатации новых уязвимостей

Готовые образы настроенных средств защиты

Подпишись на закрытый канал → | О канале c примерами рассылки

Похожие материалы