Mozilla выпустила внеплановый патч для Firefox 3.6

Mozilla выпустила внеплановый патч для Firefox 3.6

 
Mozilla Foundation выпустила внеплановый патч, устраняющий критическую уязвимость в веб-обозревателе Firefox 3.6. О наличии опасной уязвимости в браузере,
позволяющей злоумышленникам выполнять вредоносный код на компьютере
пользователя при посещении зараженных ресурсов, стало известно в
середине прошлой недели.

Брешь была обнаружена экспертами компании
Secunia, и представители Mozilla Foundation в своем блоге заверили, что
обнаруженная ошибка будет исправлена в версии Firefox 3.6.2, выпуск
которой запланировали на конец марта. Однако заявление правительства
Германии, рекомендовавшего пользователям воздержаться от дальнейшего
использования браузера, заставило создателей популярной программы
форсировать работы над устранением уязвимости.  

Для установки обновления пользователям следует воспользоваться
встроенным в Firefox модулем обновления. Затягивать с установкой патча
не рекомендуется.

источник

Подпишитесь на новости

Открыли таблицу — запустили чужой код: брешь в LibreOffice и OpenOffice

Исследователи показали атаку на пользователей LibreOffice и Apache OpenOffice, для которой не нужно разрешать макросы, поскольку привычного предупреждения вообще нет. Важное условие — в офисном пакете должна быть включена поддержка Java.

LibreOffice уже устранила уязвимость CVE-2026-63277. Разработчики рекомендуют обновиться до версии 26.2.5 или 26.8.0 либо более новой. О наличии патчей объявили 5 октября.

Проблема возникла на стыке обычных функций. Таблица Calc может автоматически обновлять диапазон ячеек из внешнего источника данных. При открытии вредоносного документа программа загружает связанный файл базы данных, а тот указывает на Java-драйвер с кодом атакующего. В итоге офисный пакет запускает этот код внутри своего процесса.

По отдельности механизмы легитимные. Вместе — путь от открытия документа до выполнения чужого кода без запроса доверия. Отключенные макросы такую цепочку не останавливают.


В демонстрации исследователи запускали калькулятор — безобидное подтверждение возможности атаки. Но тем же способом можно выполнить другой Java-код. Проверки прошли на Windows и Linux; проблема не привязана к одной ОС. Пока опубликован только демонстрационный эксплойт, сведений о реальных атаках нет.

У Apache OpenOffice аналогичная брешь получила номер CVE-2026-59265. Уязвимы версии вплоть до 4.1.16 включительно. Патч ожидается в 4.1.17, которая еще проходит тестирование.

До выхода заплатки пользователям OpenOffice рекомендуют отключить Java в настройках или не открывать недоверенные таблицы. Пользователям LibreOffice доступно обновление.

RSS: Новости на портале Anti-Malware.ru