Teknoloji ve İnovasyon

Thunderbird 155 çıktı: Yüksek riskli bellek hataları da yamalandı

|Yazar: QUASA Editör Ekibi|4 dk okuma| 1
Thunderbird 155 çıktı: Yüksek riskli bellek hataları da yamalandı

Thunderbird 155, yüksek etkili bellek güvenliği açıklarını gideren kararlı sürüm olarak 1 Eylül 2026’da yayımlandı. Resmî sürüm notları, 155.0 paketinin aynı tarihte Windows 10 ve sonrası, macOS 10.15 ve sonrası ile GTK+ 3.14 veya üzerini kullanan Linux sistemleri için çıkarıldığını gösteriyor.

Mozilla’nın yine 1 Eylül’de duyurduğu MFSA 2026-86 bülteni, Thunderbird 155’in etki düzeyini “yüksek” olarak sınıflandırıyor. Güncelleme; MIME ve posta üstbilgisi ayrıştırmasındaki kusurların yanı sıra Thunderbird ile Mozilla’nın diğer ürünleri arasında paylaşılan motor bileşenlerindeki bellek sorunlarını da kapatıyor.

Thunderbird 155 hangi açıkları kapatıyor?

Thunderbird 155’in MIME gövdesi ve posta üstbilgisi kaynaklı bellek hatalarını gidermesi

Posta işleme hattını doğrudan etkileyen en ciddi kayıt CVE-2026-84639. Belirli MIME gövdelerinde bir hata koşulu tetiklendiğinde başlatılmamış belleğin kullanılmasına yol açabilen bu açık, Mozilla tarafından yüksek etkili olarak değerlendirildi. Buradaki doğrulanmış sonuç başlatılmamış belleğin kullanılmasıdır; bülten bu kayıt için belirli bir saldırı sonucu veya gerçek dünyada istismar vakası açıklamıyor.

CVE-2026-84640, kötü niyetle hazırlanmış bir posta üstbilgisinin arabellek sınırının bir bayt ötesinden okunmasına neden olabilen orta etkili bir ayrıştırma hatası. İki açık da gelen iletinin yapısal parçaları işlenirken devreye girebilse de tetikleyicileri farklı: İlki belirli MIME gövdelerindeki hata koşuluna, ikincisi hazırlanmış bir üstbilgiye bağlı.

  • CVE-2026-84639 — yüksek etki: Belirli MIME gövdelerinin işlenmesi sırasında başlatılmamış bellek kullanılabiliyor.
  • CVE-2026-84640 — orta etki: Hazırlanmış bir posta üstbilgisi, arabellek sonrasından bir bayt okunmasına yol açabiliyor.
  • CVE-2026-84641 — düşük etki: Kötü niyetli bir IMAP sunucusunun hazırlanmış ID yanıtı use-after-free durumunu ve yığın belleği içeriğinin açığa çıkmasını tetikleyebiliyor; içerik prefs.js dosyasına kadar taşınabiliyor.
  • CVE-2026-84642 — düşük etki: Uzak ekler için izin verilen UNC ana bilgisayar adlarının düzenli ifadede kaçış yapılmadan kullanılması, amaçlanmayan adların da eşleşmesine ve uzak ek sunmasına izin verebiliyor.

Yüksek etkili bellek kusurları posta ayrıştırıcısıyla sınırlı değil

Thunderbird’ın ortak motor bileşenlerindeki bellek bozulması testlerinin yamalı sürümle tamamlanması

Güncelleme, Thunderbird’e özgü posta kodunun ötesindeki ortak bileşenleri de kapsıyor. JavaScript çöp toplayıcısı, DOM gezinme ve güvenlik bileşenleri, ses ve görüntü altyapısı, WebGPU, temel HTML işleme ve düzen motorunda use-after-free, korumalı alandan kaçış, yetki yükseltme ve hatalı sınır koşulu türünde yüksek etkili kayıtlar bulunuyor.

Bültendeki toplu kayıtlar da başlıktaki “bellek hataları” ifadesinin neden çoğul olduğunu açıklıyor. Yüksek etkili CVE-2026-84143 ve CVE-2026-84145, Thunderbird 154 ile önceki ESR sürümlerinde bulunan ve bazıları bellek bozulması veya güvenlikle ilişkili başka kusur belirtileri gösteren hata kümelerini kapsıyor. Mozilla, yeterli çabayla bu kümelerdeki bazı hataların istismar edilebilir olabileceğini değerlendiriyor; bu, doğrulanmış aktif saldırı değil teknik potansiyel anlamına geliyor.

CVE-2026-84144 de yüksek etkili bir toplu bellek güvenliği kaydı ancak sürüm kapsamı daha dar: Thunderbird 155 ve 153.2’de gideriliyor, 140.15 için listelenmiyor. Bu ayrım, her ESR dalının 155’teki bütün kayıtların bire bir aynısını almadığını; yöneticilerin kendi kanallarına ait güvenlik bültenini esas alması gerektiğini gösteriyor.

E-posta okurken risk neden sınırlı ama sıfır değil?

Thunderbird’da betikler kapalıyken MIME gövdesi ve üstbilgilerin yine ayrıştırılması

Mozilla, bültendeki kusurların genel olarak Thunderbird’de yalnızca e-posta yoluyla istismar edilemeyeceğini belirtiyor; çünkü ileti okunurken betik çalıştırma kapalı. Bu varsayılan davranış, bir e-postanın web sayfası gibi JavaScript çalıştırarak ortak tarayıcı motorundaki açık yolları tetiklemesini sınırlandırıyor. Aynı kusurlar tarayıcı veya tarayıcı benzeri bağlamlarda yine risk oluşturabiliyor.

Ancak betiğin kapalı olması, ileti verilerinin işlenmediği anlamına gelmiyor. Thunderbird mesajı göstermek için MIME gövdesini ve posta üstbilgilerini ayrıştırıyor; CVE-2026-84639 ile CVE-2026-84640 bu betikten bağımsız aşamalara dokunuyor. CVE-2026-84641’in tetikleyicisi de ileti içindeki bir betik değil, istemcinin bağlandığı kötü niyetli IMAP sunucusundan gelen hazırlanmış yanıt.

Bu nedenle güvenlik bültenindeki genel açıklama iki ayrı risk alanı olarak okunmalı. Betiklerin kapalı olması, ortak web motoru açıklarının e-posta görüntüleme yoluyla kullanılmasını daraltıyor; MIME, üstbilgi ve sunucu yanıtı ayrıştırması ise Thunderbird’ün normal çalışmasının parçası olduğu için güncelleme gereksinimini ortadan kaldırmıyor.

Kararlı ve ESR kanallarında hangi sürüme geçilmeli?

Doğru hedef sürüm, kullanılan güncelleme kanalına bağlı. Aylık kararlı kanalda hedef Thunderbird 155.0; 153 ESR dalında 153.2.0esr, 140 ESR dalında ise 140.15.0esr. Bu yapı, bir kurumun güvenlik düzeltmelerini almak için mevcut ESR kurulumunu aylık kanala taşımasını gerektirmiyor.

  • Aylık kararlı kanal: Thunderbird 155.0
  • Thunderbird 153 ESR: Thunderbird 153.2.0esr
  • Thunderbird 140 ESR: Thunderbird 140.15.0esr

Tenable’ın CVE-2026-84639 kaydı, MIME kusurunun 155, 153.2 ve 140.15 sürümlerinde giderildiğini belirtiyor; aynı sayfa CVSS 3.1 puanını 9,1 ve düzeyi “kritik” verirken Mozilla ürün bülteni kendi etki sınıflandırmasında “yüksek” ifadesini kullanıyor. Bunlar farklı derecelendirme sunumlarıdır; bu haberdeki “yüksek” nitelemesi doğrudan üreticinin Thunderbird bültenindeki etki düzeyine dayanıyor.

Önceki 153.1 ve 140.14 sürümleri, CVE-2026-84143 ile CVE-2026-84145 kapsamında anılan hata kümelerini içeriyor. 1 Eylül’deki duyuruların ortaya koyduğu mevcut durum, kararlı ve iki ESR kanalında yamalı paketlerin yayımlanmış olması; açıklanan teknik kayıtlarda ise gerçek dünyadaki istismar yaygınlığına ilişkin bir ölçüm bulunmaması.

Ayrıca okuyun:

Paylaş:

Bültenimize abone olun

En son Web3, yapay zekâ ve kripto haberleri doğrudan gelen kutunuza gelsin.

0