
Thunderbird 153.4 zapira nevarne napake, e-pošta večinoma ni neposreden vektor

Mozilla je 30. septembra 2026 v biltenu MFSA 2026-103 za Thunderbird 153.4 objavila varnostne popravke s skupno oceno »high«. Za uporabnika je bistvena razlika med resnostjo popravljenih napak in načinom, kako bi jih bilo mogoče sprožiti: večine ni mogoče neposredno izkoristiti z branjem e-pošte, ker je skriptiranje med branjem sporočil izključeno. Bilten pa opisuje posebno napako pri odpiranju izjemno velikega sporočila.
Kdor uporablja starejšo izdajo veje 153 ESR, naj namesti popravljeno 153.4; za vejo 140 ESR je popravljena izdaja 140.17. Francoski CERT-FR v opozorilu za Thunderbird z dne 1. oktobra 2026 med prizadete uvršča različice pred tema izdajama in različice pred 157 v ustrezni veji. Omejena neposredna izpostavljenost pri branju običajne pošte zato ni razlog, da bi uporabnik ostal na ranljivi izdaji.
Visoka ocena ne pomeni, da vsaka napaka čaka v prejeti pošti
Skupna oznaka »high« velja za celoten varnostni bilten. Posamezni vnosi imajo različne ocene: med njimi so napake z visoko, zmerno in nizko stopnjo vpliva. Ocena opisuje težo ranljivosti pod pogoji, pri katerih jo je mogoče izkoristiti; sama ne pove, ali zadostuje odprtje običajnega sporočila. Če bi vse navedene ranljivosti obravnavali kot enako dosegljive iz poštnega predala, bi pomešali resnost posledice in pot do nje.
Thunderbirdova zaščita pri prikazu sporočil izključi izvajanje skriptov. To je pomembno za ranljivosti v delih programske osnove, ki obdelujejo spletno vsebino: isti tehnični problem lahko pomeni tveganje v brskalniku ali brskalniku podobnem okolju, običajno branje sporočila v Thunderbirdu pa ne zagotovi enakega pogoja za napad. Gre za omejitev poti izrabe, ne za splošno oceno, da popravki niso potrebni. V biltenu so tudi napake, za katere je odločilna drugačna obdelava podatkov.
Izjema je sporočilo velikosti najmanj 2 GB
CVE-2026-103500 je posebej povezana z e-pošto: napadalec bi lahko povzročil prekoračitev medpomnilnika na kopici, če bi uporabnika pripravil do odprtja sporočila, velikega najmanj 2 GB. Za to napako je navedena nizka stopnja vpliva. Natančen pogoj je pomembnejši od same besede »e-pošta«: opis zahteva dejanje odpiranja in izjemno velikost sporočila, ne zgolj njegovega prihoda v nabiralnik.
Ta pot se razlikuje od napak, pri katerih bi morala teči koda v vsebini sporočila. Izključeno skriptiranje zato pojasni splošno omejitev iz biltena, ne odpravi pa napake pri obdelavi velikega sporočila. Pri vsakdanjem sporočilu ni podan opisani velikostni pogoj, pri sporočilu, ki ga doseže, pa je vprašanje varnosti vezano na obdelavo med odpiranjem. Tako lahko v istem opozorilu stojita visoka skupna ocena in nizko ocenjena izjema, ki je neposredno povezana s pošto.
Drugi popravki zadevajo širšo programsko osnovo
Med visoko ocenjenimi vnosi je pobeg iz peskovnika v komponenti DOM: Navigation, označen kot CVE-2026-100758. V komponenti JavaScript: WebAssembly je pri CVE-2026-100769 opisana uporaba pomnilnika po sprostitvi, v komponenti Networking: JAR pa pri CVE-2026-100766 razkritje informacij. Ti opisi določajo prizadeto komponento in vrsto napake. Niti oznaka »pobeg iz peskovnika« niti omemba WebAssembly sama po sebi ne pomenita, da je dovolj prejeti ali odpreti navadno sporočilo.
Seznam zajema tudi grafične komponente, shranjevanje podatkov, obdelavo spletne vsebine in omrežje. Različne vrste napak ne zahtevajo nujno istega dejanja uporabnika ali istega okolja, zato iz ene številke o vplivu ni mogoče sklepati o enotni poti napada. Za odločitev o posodobitvi je pomembno, da starejša izdaja še vsebuje popravljene napake, tudi če je njihova neposredna dosegljivost med branjem pošte omejena.
Popravljena številka je odvisna od veje
Za vejo 153 ESR je ustrezna izdaja 153.4, za vejo 140 ESR pa 140.17. Različica 157 pripada ločeni izdaji Thunderbirda; njena številka ni cilj za vsako namestitev ESR. Uporabnik naj zato primerja začetek številke svoje namestitve z ustrezno popravljeno izdajo iste veje. Računalnik z različico 153.3 potrebuje posodobitev veje 153, medtem ko uporabnik veje 140 ne išče paketa z oznako 153.4.
Takšno razlikovanje je pomembno tudi v okoljih, kjer posodobitve namešča skrbnik. Datum objave opozorila pomeni, da so popravki izdani, ne da je nova različica že nameščena na vsakem računalniku. Pri centralno upravljani namestitvi je zato odločilna prikazana različica po izvedeni posodobitvi. Preskok med vejami ni pogoj za odpravo teh ranljivosti, če je za obstoječo vejo že na voljo njena popravljena izdaja.
Kako preveriti nameščeno različico Thunderbirda
Thunderbirdova navodila za posodobitev uporabnika usmerjajo v meni Pomoč in okno O Thunderbirdu. Okno pokaže različico ter preveri razpoložljive posodobitve; ko je prenos pripravljen, program ponudi ponovni zagon za namestitev. Številko je smiselno pogledati znova po ponovnem zagonu, saj obvestilo o razpoložljivem popravku ali začet prenos še ne potrjujeta, da je ta že v uporabi.
Na Linuxu je postopek odvisen od načina namestitve. Če Thunderbird prihaja iz paketnega skladišča distribucije, posodobljen paket prispe prek njenega upravljalnika paketov; navodila za posodobitev v programu veljajo za ročno nameščeno izdajo. Zato se lahko objava varnostnega biltena in pojav paketa v posamezni distribuciji časovno razlikujeta. Za uporabnika je končni podatek nameščena številka ustrezne veje: ta pokaže, ali računalnik že uporablja izdajo s popravki.
Sorodni članki


Palo Alto pošilja več modelov v lov na ranljivosti, noben ni našel niti polovice

pgvector ali Pinecone: več hitrosti lahko pomeni skoraj petkrat višji strošek

Cycode ustavi sumljiv paket, preden ga namesti razvojni agent

Delo od doma: dogovor ni dovolj brez obvestila in varnih pogojev

Agenti so obšli spletne zapore: javni dnevniki so razkrili poskuse vdorov
Naročite se na naše e-novice
Najnovejše novice o Web3, UI in kriptovalutah neposredno v vaš e-poštni predal.