Новости
Thunderbird 156: PDF-вложения, OAuth для POP3
15 сентября 2026 вышел Thunderbird 156: исправлены три ошибки с PDF-вложениями, OAuth расширен на POP3, обновлён OpenPGP.
Mozilla закрыла в почтовом клиенте Thunderbird уязвимость CVE-2026-103500: достаточно было прислать жертве письмо размером от 2 ГБ, чтобы при его открытии произошло переполнение буфера в куче. Уязвимости присвоен высокий рейтинг CVSS 8.8 — исправление вошло в Thunderbird 157, а также в поддерживаемые ветки 153.4 ESR и 140.17 ESR, вышедшие в конце сентября — начале октября 2026 года.

Коротко: в Thunderbird нашли уязвимость CVE-2026-103500 — переполнение буфера в куче, которое срабатывает, если пользователь открывает письмо размером от 2 ГБ. Проблема получила CVSS 8.8 (высокий уровень) и затрагивает все версии Thunderbird до патчей. Исправление уже вышло: обновитесь до версии 157 (основная ветка) либо до 153.4 или 140.17, если вы используете ESR-канал. Сценарий атаки реалистичен в первую очередь как часть социальной инженерии — жертву нужно убедить открыть аномально большое письмо или вложение.
Официальная формулировка Mozilla в бюллетене MFSA2026-101 звучит так: «злоумышленник может вызвать переполнение буфера в куче, заставив пользователя открыть письмо размером от 2 ГБ и больше». Переполнение буфера в куче — это ошибка, при которой программа записывает данные за границы выделенного под них участка памяти; на практике это обычно приводит к аварийному завершению клиента, а в худшем случае может быть использовано для выполнения произвольного кода.
Уязвимая логика находится в коде обработки входящих сообщений: при чтении метаданных огромного письма внутренний счётчик размера переполняется и программа начинает писать данные не туда, куда рассчитывала. Эксплуатация требует лишь одного шага от жертвы — открыть такое письмо в клиенте; дополнительных кликов или включения макросов не нужно.
Порог в 2 гигабайта напрямую связан с тем, как внутренние счётчики размера файла хранятся в памяти: это классическая граница 32-битного знакового целого числа (2³¹ − 1 байт ≈ 2 ГБ). Когда реальный размер письма — вместе с его вложениями, закодированными в base64 — превышает это значение, счётчик «переворачивается» и дальнейшая арифметика с длиной буфера начинает работать неверно. Похожие ошибки десятилетиями преследуют программы, где размер файла изначально закладывался как 32-битное число; e-mail клиенты в их числе, потому что рядовое письмо редко бывает больше нескольких мегабайт, и граница в 2 ГБ исторически казалась разработчикам «бесконечно далёкой».
Уязвимы все пользователи непропатченного Thunderbird вне зависимости от ОС. CVE не входит в каталог CISA KEV (то есть не зафиксирована как активно эксплуатируемая «в дикой природе»), а оценка вероятности эксплуатации (EPSS) низкая — но CVSS 8.8 означает, что при появлении рабочего эксплойта ущерб может быть серьёзным.
CVE-2026-103500 — лишь одна из 61 проблемы безопасности, которую бюллетень MFSA2026-101 закрывает в Thunderbird 157: 31 получила высокий уровень опасности, 28 — умеренный и ещё 2, включая разбираемую здесь, низкий (несмотря на высокий CVSS, Mozilla классифицирует саму уязвимость как low impact — риск ограничен крашем клиента). Среди high-impact проблем — несколько классических use-after-free в компонентах DOM, WebAssembly и XSLT, унаследованных из движка Firefox. Mozilla отдельно отмечает, что большинство из них не эксплуатируются напрямую через письмо, поскольку выполнение скриптов при чтении почты в Thunderbird отключено, — но остаются риском в контекстах, похожих на браузер (например, при просмотре HTML-писем с активными ссылками).
Рецепт стандартный и не требует специальных знаний:
На обычную работу с почтой обновление не влияет: письма и вложения любого разумного размера продолжают открываться как раньше, изменилась только внутренняя обработка экстремально крупных сообщений. Если вам приходится разбирать содержимое писем вручную — например, выгруженных архивом .eml — у нас есть отдельный разбор чем открыть файл EML. Про похожую историю с почтовым клиентом в этом же семействе продуктов — в заметке Thunderbird 156: PDF-вложения, OAuth для POP3. Общие правила проверки подозрительных вложений собраны в разделе безопасность файлов.