Thunderbird 155 menambal bug memori—email biasa bukan jalur utama

Pada 1 September 2026, Mozilla menerbitkan pembaruan keamanan berdampak tinggi untuk Thunderbird 155. Advisory MFSA 2026-86 mengonfirmasi bahwa rilis tersebut menambal kerentanan penguraian email, penggunaan memori, dan sejumlah komponen yang juga menangani konten menyerupai web.
Pengguna kanal Release perlu memasang Thunderbird 155 atau revisi 155.x yang lebih baru, sedangkan pengguna ESR harus tetap mengikuti cabangnya: 153.2 atau lebih baru untuk ESR 153 dan 140.15 atau lebih baru untuk ESR 140. Pemberitahuan dari Universitas Kyoto juga mencatat bahwa Thunderbird 155.0 yang dirilis pada 1 September memperbaiki kerentanan dan menganjurkan pembaruan melalui penyedia aplikasi atau distribusi sistem operasi.
Apa yang ditambal dalam Thunderbird 155

Dua kerentanan berhubungan langsung dengan pemrosesan pesan. CVE-2026-84639, dengan dampak tinggi, dapat menyebabkan penggunaan memori yang belum diinisialisasi ketika pengurai menghadapi kondisi galat pada badan MIME tertentu. CVE-2026-84640 berdampak menengah: header email yang dibuat secara khusus dapat memicu pembacaan satu byte melewati batas buffer.
CVE-2026-84641 memiliki dampak rendah, tetapi jalur serangannya berbeda. Server IMAP berbahaya dapat mengirim respons ID yang direkayasa untuk memicu use-after-free dan membuka sebagian isi heap; data itu pada akhirnya dapat tersimpan dalam berkas prefs.js. Artinya, risikonya tidak terbatas pada apa yang tampak di panel pembacaan pesan.
Paket yang sama juga mencakup use-after-free, pointer tidak valid, pembacaan di luar batas, serta kelemahan pada DOM, JavaScript, audio dan video, grafis, WebGPU, HTTP, tata letak, dan komponen lain. Beberapa temuan internal memperlihatkan bukti korupsi memori atau cacat keamanan lain yang dinilai mungkin dapat dieksploitasi apabila penyerang mengerahkan upaya yang memadai.
Mengapa email biasa bukan jalur utama

Peringkat dampak tinggi tidak berarti bahwa setiap pesan biasa dapat langsung menjalankan serangan. Scripting dinonaktifkan ketika Thunderbird menampilkan email, sehingga secara umum kerentanan dalam paket ini tidak dapat dieksploitasi hanya melalui pembacaan pesan seperti biasa.
Namun, pembatasan tersebut bukan jaminan bahwa seluruh jalur pemrosesan aman. Sejumlah kerentanan berada pada pengurai MIME dan mail header, sementara yang lain melibatkan server IMAP atau komponen yang dapat bekerja dalam konteks mirip peramban. Perbedaan konteks inilah yang mendukung bagian kedua judul: email biasa bukan jalur utama, tetapi risiko tetap ada di luar skenario pembacaan paling sederhana.
Karena itu, penonaktifan scripting tidak menggantikan patch. Perlindungan tersebut mengurangi permukaan serangan untuk banyak kelemahan berbasis web, tetapi tidak menghapus cacat memori atau jalur khusus yang tetap dijangkau oleh aplikasi.
Versi tujuan untuk Release dan ESR

Nomor tujuan bergantung pada kanal instalasi. Indeks kerentanan Thunderbird mencantumkan paket keamanan terpisah untuk Thunderbird 155, Thunderbird 153.2, dan Thunderbird 140.15; pengguna ESR tidak harus pindah ke kanal Release hanya untuk menerima perbaikan yang tersedia pada cabangnya.
- Release: perbarui Thunderbird 154 atau versi lebih lama ke 155, lalu gunakan revisi 155.x terbaru yang ditawarkan oleh kanal instalasi.
- ESR 153: perbarui 153.1 atau versi sebelumnya pada cabang ini ke 153.2 atau lebih baru.
- ESR 140: perbarui 140.14 atau versi sebelumnya pada cabang ini ke 140.15 atau lebih baru.
Cakupan kerentanan di ketiga paket tidak sepenuhnya sama. Karena itu, nomor 155 tidak tepat dijadikan satu-satunya aturan kepatuhan: instalasi ESR yang sudah berada pada 153.2 atau 140.15 juga telah menerima paket keamanan September untuk cabangnya.
Cara memeriksa pembaruan
Di Windows atau Linux, buka menu Thunderbird, pilih Help, lalu About Thunderbird. Pada macOS, pilih menu Thunderbird lalu About Thunderbird. Jendela tersebut menampilkan nomor versi, memeriksa pembaruan yang tersedia, dan dapat meminta aplikasi dimulai ulang untuk menyelesaikan pemasangan.
- Cocokkan nomor utama dengan kanal yang digunakan: 155.x untuk Release, 153.2 atau lebih baru untuk ESR 153, atau 140.15 atau lebih baru untuk ESR 140.
- Jika pembaruan telah diunduh, mulai ulang Thunderbird dan periksa lagi nomor versinya.
- Jika Thunderbird berasal dari repositori Linux, Flatpak, Snap, toko aplikasi, atau pengelolaan organisasi, jalankan pembaruan melalui sumber pemasangan yang sama.
Pada perangkat yang dikelola terpusat, status tugas pembaruan saja belum membuktikan bahwa proses Thunderbird yang sedang berjalan sudah memakai biner baru. Pemeriksaan nomor versi setelah aplikasi dimulai ulang memberikan hasil yang lebih tepat, terutama ketika armada mencampurkan kanal Release dan ESR.
Urgensinya tinggi, tetapi bukan klaim zero-day aktif
Dasar untuk segera memperbarui adalah peringkat keseluruhan tinggi, adanya beberapa kelemahan memori, dan tersedianya versi perbaikan. Dokumen yang menjadi dasar artikel ini tidak mencantumkan bukti bahwa seluruh rangkaian kerentanan tersebut sedang dieksploitasi secara aktif; ketiadaan klaim itu juga tidak membuktikan bahwa eksploitasi mustahil.
Status yang dapat dipastikan adalah bahwa perbaikan telah tersedia sejak 1 September 2026 untuk Thunderbird 155 serta dua cabang ESR yang masih tercantum, yaitu 153.2 dan 140.15. Keputusan yang proporsional ialah memasang revisi terbaru pada cabang yang sudah digunakan, tanpa membingkai pembaruan ini sebagai keadaan darurat zero-day yang belum dibuktikan.
Baca juga:
Berlangganan buletin kami
Dapatkan berita Web3, AI, dan kripto terbaru langsung di kotak masuk Anda.