Коротко: 14 июля 2026 года Mozilla выпустила Firefox 152.0.6 и закрыла две критические уязвимости — CVE-2026-15718 и CVE-2026-15719. Первая связана с WebAssembly, вторая ломает «изоляцию сайтов» (Fission) — защитный барьер, который не даёт одной вкладке читать данные другой. Готовый код эксплойта уже опубликован в открытом доступе, хотя атак «в дикой природе» Mozilla пока не наблюдала. Что делать: немедленно обновить браузер до 152.0.6 (или новее) на всех устройствах.
Что произошло?
14 июля 2026 года Mozilla опубликовала бюллетень безопасности MFSA2026-67 и выпустила обновление Firefox 152.0.6, устраняющее две уязвимости с рейтингом «критический». Обе сопровождаются публично доступным кодом эксплойта — то есть готовым примером, показывающим, как уязвимость можно использовать. По заявлению Mozilla, реальных атак с их применением пока не зафиксировано, но публикация эксплойта резко повышает риск: злоумышленникам больше не нужно искать способ атаки, ведь он уже описан.
Для обычного пользователя вывод простой: браузер — это главное окно в интернет, через которое проходят пароли, банковские сессии и личная переписка, поэтому его безопасность напрямую влияет на приватность ваших данных. О том, как выстроить защиту в целом, мы регулярно пишем в блоге.
Что такое «изоляция сайтов» и почему её обход опасен?
Самая тревожная из двух дыр — CVE-2026-15719 в компоненте DOM: Navigation. Она затрагивает механизм Fission — «изоляцию сайтов», включённую в Firefox по умолчанию с версии 95. Идея Fission в том, чтобы каждый открытый сайт работал в отдельном процессе операционной системы. Это ключевой барьер приватности: если вредоносная страница в одной вкладке скомпрометирует свой процесс, изоляция не даёт ей дотянуться до содержимого другой вкладки — например, до вашего онлайн-банка или почты, открытых рядом.
Уязвимость CVE-2026-15719 позволяет обойти этот барьер: скомпрометированный процесс отрисовки может получить доступ к данным из процесса другой вкладки. Вторая дыра, CVE-2026-15718, — некорректная работа с указателем в компоненте JavaScript: WebAssembly; такой класс ошибок памяти злоумышленники чаще всего превращают в выполнение произвольного кода. В связке это опасный сценарий: одна открытая вредоносная страница потенциально угрожает всему, что открыто в браузере.
Чем это грозит вашим данным?
Атака через браузер бьёт по самому чувствительному — тому, что вы вводите и просматриваете в сети: паролям, номерам карт, личным сообщениям, банковским сессиям. Механизм изоляции вкладок как раз и существует, чтобы случайно открытый вредоносный сайт не «подсмотрел» соседнюю вкладку. Когда такой барьер можно обойти, а код эксплойта лежит в открытом доступе, окно возможностей для атакующих расширяется — особенно для тех, кто не обновляется вовремя.
Будем честны об одном ограничении: VPN сам по себе не закрывает уязвимость в браузере — от дыры в коде защищает только обновление. Но VPN защищает другой, не менее важный слой: когда ваши данные уходят в сеть, особенно в открытом Wi-Fi, шифрование не даёт перехватить их в пути и скрывает ваш реальный IP. Похожий сетевой риск мы разбирали в материале о краже данных в общественном Wi-Fi. Цифровая безопасность работает слоями: обновления, надёжные пароли и шифрование сети дополняют друг друга, и ни один слой не является панацеей.
Как защититься?
Обновите Firefox прямо сейчас. Установите версию 152.0.6 или новее. Откройте меню → «Справка» → «О Firefox»: браузер проверит и загрузит обновление, после чего нажмите «Перезапустить». Проверьте все устройства, включая Android.
Не откладывайте перезапуск. Обновление вступает в силу только после перезапуска браузера — вкладки Firefox обычно восстанавливает.
Включите автоматические обновления. В настройках Firefox («Основные» → «Обновления Firefox») выберите автоматическую установку, чтобы будущие патчи ставились без вашего участия.
Держите под контролем сетевой слой. В чужих и открытых сетях используйте VPN, чтобы трафик шёл по зашифрованному туннелю, а реальный IP оставался скрытым. LiMP VPN — no-logs-сервис для iOS и Android; смотрите возможности и тарифы.
Источники
Материал основан на бюллетене безопасности Mozilla (MFSA2026-67) и публикациях The Hacker News и Qualys ThreatPROTECT (июль 2026 года).
