Новости · Безопасность файлов

Thunderbird 157: переполнение буфера из-за одного письма от 2 ГБ

Mozilla закрыла в почтовом клиенте Thunderbird уязвимость CVE-2026-103500: достаточно было прислать жертве письмо размером от 2 ГБ, чтобы при его открытии произошло переполнение буфера в куче. Уязвимости присвоен высокий рейтинг CVSS 8.8 — исправление вошло в Thunderbird 157, а также в поддерживаемые ветки 153.4 ESR и 140.17 ESR, вышедшие в конце сентября — начале октября 2026 года.

8 октября 2026 Редакция LoadFile Чтение 5 мин
Треснувший конверт письма с красным предупреждающим щитом и значком размера файла 2 ГБ — символ уязвимости Thunderbird

Коротко: в Thunderbird нашли уязвимость CVE-2026-103500 — переполнение буфера в куче, которое срабатывает, если пользователь открывает письмо размером от 2 ГБ. Проблема получила CVSS 8.8 (высокий уровень) и затрагивает все версии Thunderbird до патчей. Исправление уже вышло: обновитесь до версии 157 (основная ветка) либо до 153.4 или 140.17, если вы используете ESR-канал. Сценарий атаки реалистичен в первую очередь как часть социальной инженерии — жертву нужно убедить открыть аномально большое письмо или вложение.

Содержание
  1. В чём суть CVE-2026-103500
  2. Почему именно 2 ГБ — не случайная граница
  3. Что ещё закрыли в этом обновлении
  4. Что делать пользователю
  5. Источники

В чём суть CVE-2026-103500

Официальная формулировка Mozilla в бюллетене MFSA2026-101 звучит так: «злоумышленник может вызвать переполнение буфера в куче, заставив пользователя открыть письмо размером от 2 ГБ и больше». Переполнение буфера в куче — это ошибка, при которой программа записывает данные за границы выделенного под них участка памяти; на практике это обычно приводит к аварийному завершению клиента, а в худшем случае может быть использовано для выполнения произвольного кода.

Уязвимая логика находится в коде обработки входящих сообщений: при чтении метаданных огромного письма внутренний счётчик размера переполняется и программа начинает писать данные не туда, куда рассчитывала. Эксплуатация требует лишь одного шага от жертвы — открыть такое письмо в клиенте; дополнительных кликов или включения макросов не нужно.

Почему именно 2 ГБ — не случайная граница

Порог в 2 гигабайта напрямую связан с тем, как внутренние счётчики размера файла хранятся в памяти: это классическая граница 32-битного знакового целого числа (2³¹ − 1 байт ≈ 2 ГБ). Когда реальный размер письма — вместе с его вложениями, закодированными в base64 — превышает это значение, счётчик «переворачивается» и дальнейшая арифметика с длиной буфера начинает работать неверно. Похожие ошибки десятилетиями преследуют программы, где размер файла изначально закладывался как 32-битное число; e-mail клиенты в их числе, потому что рядовое письмо редко бывает больше нескольких мегабайт, и граница в 2 ГБ исторически казалась разработчикам «бесконечно далёкой».

!
Кого это касается

Уязвимы все пользователи непропатченного Thunderbird вне зависимости от ОС. CVE не входит в каталог CISA KEV (то есть не зафиксирована как активно эксплуатируемая «в дикой природе»), а оценка вероятности эксплуатации (EPSS) низкая — но CVSS 8.8 означает, что при появлении рабочего эксплойта ущерб может быть серьёзным.

Что ещё закрыли в этом обновлении

CVE-2026-103500 — лишь одна из 61 проблемы безопасности, которую бюллетень MFSA2026-101 закрывает в Thunderbird 157: 31 получила высокий уровень опасности, 28 — умеренный и ещё 2, включая разбираемую здесь, низкий (несмотря на высокий CVSS, Mozilla классифицирует саму уязвимость как low impact — риск ограничен крашем клиента). Среди high-impact проблем — несколько классических use-after-free в компонентах DOM, WebAssembly и XSLT, унаследованных из движка Firefox. Mozilla отдельно отмечает, что большинство из них не эксплуатируются напрямую через письмо, поскольку выполнение скриптов при чтении почты в Thunderbird отключено, — но остаются риском в контекстах, похожих на браузер (например, при просмотре HTML-писем с активными ссылками).

Что делать пользователю

Рецепт стандартный и не требует специальных знаний:

  1. Обновите Thunderbird до версии 157, либо до 153.4 или 140.17, если вы на ESR-канале. Проверить версию — в меню «Справка → О Thunderbird»; обновление для большинства пользователей ставится автоматически при следующем запуске.
  2. Не открывайте письма аномального размера от незнакомых отправителей. Письмо от 2 ГБ само по себе нетипично — такой объём почти всегда означает массивное вложение, которое проще и безопаснее сохранить и проверить антивирусом перед открытием, не доверяя превью клиента.
  3. Если нужно получить реально большой файл — попросите отправителя воспользоваться облачной ссылкой, а не прикреплять файл напрямую к письму: так вложение не попадёт в почтовый клиент вовсе. О том, как это сделать без лишних сервисов, мы писали в гайде как передать большой файл через интернет.

На обычную работу с почтой обновление не влияет: письма и вложения любого разумного размера продолжают открываться как раньше, изменилась только внутренняя обработка экстремально крупных сообщений. Если вам приходится разбирать содержимое писем вручную — например, выгруженных архивом .eml — у нас есть отдельный разбор чем открыть файл EML. Про похожую историю с почтовым клиентом в этом же семействе продуктов — в заметке Thunderbird 156: PDF-вложения, OAuth для POP3. Общие правила проверки подозрительных вложений собраны в разделе безопасность файлов.

Источники

Читайте также