عملی رہنما

Thunderbird 155 میں high-risk خامیاں بند، صرف email کھولنا بڑا خطرہ نہیں

|مصنف: QUASA ادارتی ٹیم|6 منٹ مطالعہ| 1
Thunderbird 155 میں high-risk خامیاں بند، صرف email کھولنا بڑا خطرہ نہیں

Thunderbird Desktop 155 یکم ستمبر 2026 کو جاری ہوا اور اس میں high-impact سکیورٹی خامیوں کی اصلاح شامل ہے۔ سرکاری release notes کے مطابق یہ Windows، macOS اور Linux کے لیے Release channel کی نئی build ہے، جس میں security fixes کے ساتھ OAuth، Exchange اور S/MIME کی تبدیلیاں بھی شامل ہیں۔

یکم ستمبر کی سکیورٹی advisory بھی مجموعی impact کو high قرار دیتی ہے، لیکن خطرے کی ایک اہم حد بتاتی ہے: mail پڑھتے وقت scripting بند ہونے کی وجہ سے یہ خامیاں عموماً email کے ذریعے exploit نہیں ہو سکتیں۔ اس کا مطلب یہ نہیں کہ ہر پیغام بے ضرر یا اپ ڈیٹ غیر ضروری ہے؛ Mozilla کی MFSA 2026-86 advisory میں MIME parsing اور memory safety کے ایسے نقائص بھی درج ہیں جنہیں fixed build نصب کر کے ختم کرنا چاہیے۔

متاثرہ ورژن سے fixed release تک درست راستہ

Thunderbird کے معمول اور ESR channels میں متاثرہ ورژن اپنی درست fixed releases پر منتقل ہو رہے ہیں

درست اپ ڈیٹ منزل استعمال ہونے والے channel پر منحصر ہے۔ Release channel میں Thunderbird 154 کے اندر ملنے والے grouped security bugs کو 155 میں درست کیا گیا، جبکہ موجودہ ESR شاخوں کے لیے الگ fixed builds جاری ہوئیں۔ اس لیے کسی ادارے کی ESR تنصیبات کو محض version number چھوٹا دکھائی دینے پر Release channel میں منتقل کرنا ضروری نہیں۔

  • Release channel: Thunderbird 154 میں موجود متعلقہ خامیوں کے لیے fixed release Thunderbird 155 ہے۔
  • ESR 153: متاثرہ 153.1 سے fixed 153.2 پر اپ ڈیٹ کریں۔
  • ESR 140: متاثرہ 140.14 سے fixed 140.15 پر اپ ڈیٹ کریں۔

CVE-2026-84143 اور CVE-2026-84145 کے grouped bugs Thunderbird 154، ESR 153.1 اور ESR 140.14 میں موجود تھے۔ CVE-2026-84144 کا دائرہ Thunderbird 154 اور ESR 153.1 تک تھا۔ Mozilla کو ان گروپس میں memory corruption یا دوسری security-relevant خرابی کے شواہد ملے اور اس نے اندازہ ظاہر کیا کہ کافی کوشش سے بعض bugs کو exploit کیا جا سکتا تھا۔

یہ matrix اس لیے اہم ہے کہ صرف “155 سے کم” دیکھنا ESR کے لیے گمراہ کن ہو سکتا ہے۔ ESR 153.2 اور 140.15 عددی طور پر 155 سے کم ہیں، مگر اپنی اپنی برقرار رکھی گئی شاخوں میں وہی متعلقہ security fixes وصول کرتے ہیں۔ IT منتظم کو پہلے channel شناخت کرنا چاہیے، پھر اسی channel کی fixed build تعینات کرنی چاہیے۔

High خامیاں کیا کر سکتی تھیں، اور email والی حد کہاں ختم ہوتی ہے

Thunderbird میں scripting سے محفوظ عام email reading اور مخصوص MIME parsing خطرے کا فرق

فہرست میں سب سے براہ راست mail-specific high-impact نقص CVE-2026-84639 ہے۔ مخصوص MIME body میں error condition پیدا ہونے پر غیر initialized memory استعمال ہو سکتی تھی۔ CVE-2026-84640 میں بدنیتی سے بنائے گئے mail header کے باعث buffer کے اختتام سے ایک byte آگے پڑھا جا سکتا تھا، تاہم اس خامی کا انفرادی impact medium ہے۔

دوسری high-impact خامیوں میں JavaScript garbage collection، Audio/Video، DOM اور WebGPU کے use-after-free مسائل شامل ہیں۔ اسی فہرست میں DOM Navigation اور DOM Security کے sandbox escapes، WebGPU privilege escalation اور Layout Grid کی غلط boundary conditions بھی ہیں۔ یہ browser engine کے مشترک اجزا سے متعلق ہیں، اسی لیے Mozilla نے browser یا browser-like context میں ممکنہ خطرہ برقرار رہنے کی وضاحت کی ہے۔

عنوان میں “صرف email کھولنا بڑا خطرہ نہیں” اسی عمومی حد کی طرف اشارہ ہے: Thunderbird کا mail-reading context فعال scripting فراہم نہیں کرتا۔ مگر یہ مطلق ضمانت نہیں، کیونکہ MIME parser جیسا جزو پیغام کے data کو پھر بھی process کرتا ہے، اور malicious IMAP server response کے لیے الگ low-impact memory-disclosure flaw بھی درج ہے۔ درست triage یہ ہے کہ عام mail reading کی exploitability مجموعی high rating سے محدود ہے، لیکن parsing اور دوسرے contexts کی وجہ سے patch مؤخر نہیں کرنا چاہیے۔

Windows، macOS اور Linux پر version check اور update

Windows، macOS اور Linux پر Thunderbird کا نصب شدہ fixed version دوبارہ جانچا جا رہا ہے

Windows اور Linux میں Thunderbird کھول کر Help › About Thunderbird پر جائیں۔ macOS میں menu bar سے Thunderbird › About Thunderbird کھولیں۔ About window نصب شدہ version دکھاتی ہے اور براہ راست نصب شدہ Thunderbird عموماً وہیں update تلاش اور download کرنا شروع کر دیتا ہے؛ installation مکمل ہونے پر پروگرام restart کر کے version دوبارہ دیکھیں۔

  1. Windows: About Thunderbird میں channel اور version درج کریں، update مکمل کریں اور restart کے بعد 155، 153.2 ESR یا 140.15 ESR کی تصدیق کریں۔ managed کمپیوٹر پر ادارے کی منظور شدہ build ہی استعمال کریں۔
  2. macOS: Thunderbird menu سے About کھولیں۔ اگر update ادارے کے management system سے آتی ہے تو خود ESR اور Release channel کے درمیان تبدیلی کرنے کے بجائے مقررہ fixed build کا انتظار یا IT سے رابطہ کریں۔
  3. Linux: About window سے موجودہ version دیکھیں، مگر update اسی ذریعے سے لیں جس سے Thunderbird نصب ہوا تھا۔ distribution package ہو تو repository، اور Flatpak یا Snap ہو تو متعلقہ package source کی نئی build درکار ہوگی۔

Kyoto University کے Information Management ادارے نے 3 ستمبر 2026 کے Thunderbird security alert میں یکم ستمبر کی اصلاح کی تصدیق کرتے ہوئے developer، operating-system vendor یا distribution source سے دستیاب تازہ version نصب کرنے کی ہدایت دی۔ alert عمومی طور پر 155 سے کم versions کو ہدف کہتا ہے، مگر ESR منتظمین کے لیے Mozilla کی channel-specific منزلیں—153.2 اور 140.15—زیادہ درست ہیں۔

سکیورٹی rollout کے ساتھ کن تبدیلیوں پر نظر رہے

Thunderbird 155 محض security patch نہیں ہے۔ اس میں custom OAuth کے لیے IMAP اور SMTP support، PKCE اور external-browser fields، اور Exchange، Graph و custom OAuth کے ساتھ manual account configuration کی تبدیلیاں شامل ہیں۔ S/MIME popup اب signature، digest اور encryption algorithms کے ساتھ key sizes بھی دکھاتا ہے۔

Release میں mail folders load کرتے وقت، database memory handling کے دوران اور OAuth2 password کا انتظار کرتے ہوئے آنے والے بعض crashes بھی درست کیے گئے ہیں۔ جن اداروں میں custom OAuth add-ons، Exchange accounts یا automated deployment استعمال ہوتے ہیں، وہاں security rollout کے بعد authentication اور account setup کی مختصر عملی جانچ معقول احتیاط ہے۔

تصدیق شدہ صورت حال یہ ہے کہ یکم ستمبر 2026 کی اصلاح کے بعد Release channel کی منزل Thunderbird 155، ESR 153 کی منزل 153.2 اور ESR 140 کی منزل 140.15 ہے۔ advisory عام email reading کو بیشتر درج شدہ flaws کے لیے محدود راستہ قرار دیتی ہے، لیکن مخصوص MIME parsing flaw اور دوسرے قابلِ خطرہ contexts کی موجودگی پرانے build کو برقرار رکھنے کی گنجائش نہیں چھوڑتی۔

یہ بھی پڑھیں:

شیئر کریں:

ہمارا نیوز لیٹر سبسکرائب کریں

ویب 3، AI اور کرپٹو کی تازہ خبریں براہ راست اپنے اِن باکس میں پائیں۔

0