Технологии

Thunderbird 153.2 закрывает опасные ошибки памяти — обновление уже доступно

|Автор: Редакция QUASA|4 мин чтения| 2
Thunderbird 153.2 закрывает опасные ошибки памяти — обновление уже доступно

Thunderbird 153.2.0esr выпущен 1 сентября 2026 года и уже доступен для поддерживаемых настольных систем: это указано в официальных примечаниях к выпуску, где также перечислены Windows 10 и новее, macOS 10.15 и новее, а для Linux — GTK+ 3.14 и новее. Пользователям линии ESR 153 следует установить версию 153.2.0esr либо более новый выпуск своей поддерживаемой ветки.

Опубликованный Mozilla 1 сентября бюллетень MFSA 2026-88 имеет общий уровень опасности «высокий» и называет Thunderbird 153.2 исправленной версией. В перечень вошли ошибки использования неинициализированной памяти, чтения за границей буфера и обращения к уже освобождённой памяти; для некоторых внутренних дефектов разработчик обнаружил признаки повреждения памяти и допускает возможность эксплуатации при достаточных усилиях.

Какие уязвимости закрывает выпуск

Thunderbird 153.2 обрабатывает почтовые данные после исправления ошибок MIME и памяти

Несколько исправлений относятся непосредственно к данным, которые получает почтовый клиент. Ошибочное состояние в определённом MIME-теле могло привести к использованию неинициализированной памяти, а специально сформированный заголовок письма — к чтению одного байта за пределами буфера. Первая проблема получила высокий уровень опасности, вторая — средний.

Отдельная уязвимость находилась в обработке ответа IMAP-сервера. Вредоносный сервер мог вызвать обращение к уже освобождённой памяти и раскрытие содержимого кучи, которое затем могло сохраниться в файле настроек prefs.js. Ещё одна ошибка позволяла вредоносному календарному приглашению использовать вложение с файловым URI для запуска локального или сетевого исполняемого файла в Windows в обход обычной защиты вложений.

В обновление также вошли исправления компонентов JavaScript, DOM, графики, аудио и видео, сетевого кода, песочницы и механизма обновления. Общая высокая оценка бюллетеня не означает одинаковой тяжести всех записей: среди них есть проблемы высокого, среднего и низкого уровня. Публичный бюллетень говорит о потенциальной пригодности части дефектов для эксплуатации, но не утверждает, что все они уже применялись в реальных атаках.

Какие поддерживаемые ветки нужно обновить

Исправленный порог зависит от канала выпуска. Опубликованное 2 сентября уведомление CERT-FR относит к затронутым системам Thunderbird ESR до 140.15, Thunderbird ESR до 153.2 и обычные выпуски Thunderbird до 155.

  • Thunderbird ESR 153: требуется 153.2; полное обозначение выпущенной сборки — 153.2.0esr.
  • Thunderbird ESR 140: исправленный порог — 140.15.
  • Обычный канал Thunderbird: исправленный порог — 155.

Это не означает, что каждая уязвимость из бюллетеня присутствовала во всех трёх линиях. Некоторые проблемы относятся к почтовым механизмам конкретного выпуска, тогда как группы внутренних ошибок одновременно затрагивали обычный канал и обе ESR-ветки. Поэтому администратору важно сопоставлять номер установленной версии именно с её каналом, а не искать один универсальный номер для всех установок.

Почему отключённые сценарии не дают полной защиты

При чтении почты Thunderbird отключает выполнение сценариев. Это уменьшает вероятность задействовать через обычное письмо многие уязвимости общих платформенных компонентов, которые остаются потенциально опасными в браузерном или похожем на браузер окружении.

Однако такой барьер не охватывает все исправленные пути обработки данных. MIME-тело и заголовок разбираются самим почтовым парсером, ответ поступает от IMAP-сервера, а календарное приглашение обрабатывается отдельным механизмом. Для этих сценариев запуск кода внутри текста письма не является обязательным условием, поэтому отключённые сценарии снижают поверхность атаки, но не устраняют риск ошибок памяти и разбора входных данных.

По этой же причине настройки чтения почты нельзя считать заменой обновлению. Они способны закрыть один класс путей эксплуатации, но не исправляют дефектный код и не защищают от всех данных, которые клиент получает от почтовых и календарных серверов.

Как проверить установленную версию

В Windows и Linux откройте меню Thunderbird и последовательно выберите «Справка» и «О Thunderbird». В macOS пункт «О Thunderbird» находится в меню приложения. В открывшемся окне отображается полный номер сборки; при стандартной установке там же выполняется проверка наличия обновления.

  1. Определите канал и полный номер версии. Для линии ESR 153 безопасный порог по этому бюллетеню начинается с 153.2.0esr.
  2. Если доступно обновление, дождитесь его загрузки и перезапустите Thunderbird по предложению программы.
  3. После перезапуска снова откройте сведения о приложении и проверьте, что отображается исправленная или более новая версия той же поддерживаемой линии.

В Linux клиент, установленный из репозитория дистрибутива, может получать обновления через системный менеджер пакетов, а не через собственное окно Thunderbird. В корпоративной среде встроенную проверку иногда ограничивают политики управления: тогда фактически развёрнутую сборку должен сверить администратор.

Текущий статус исправлений

Проверка установленной версии Thunderbird и подтверждение обновления до 153.2.0esr

Исправления уже опубликованы для всех трёх указанных линий: ESR 153, прежней ESR 140 и обычного канала. Переходить на другой канал только из-за этого бюллетеня не требуется, если для установленной поддерживаемой ветки доступна версия, достигшая соответствующего исправленного порога.

Откладывать установку, полагаясь лишь на запрет сценариев в письмах, оснований нет: часть проблем связана с другими механизмами обработки входных данных. Для пользователей ESR 153 практический ориентир однозначен — версия 153.2.0esr или более новая сборка этой линии.

Читайте также:

Поделиться:

Подпишитесь на рассылку

Получайте свежие новости Web3, AI и криптовалют прямо на вашу почту.

0