Ad

CVE-2026-84637

CRITICAL CVSS 3.1: 9,8 EPSS 0.34%
Обновлено 3 сентября 2026
Thunderbird
Параметр Значение
CVSS 9,8 (CRITICAL)
Уязвимые версии 154.0 — 155.0
Устранено в версии 153.2.0
Тип уязвимости CWE-434 (Неограниченная загрузка файлов)
Поставщик Thunderbird
Публичный эксплойт Нет

Вредоносные приглашения в календаре могут использовать файловые вложения URI для запуска локальных или сетевых исполняемых файлов в Windows, минуя обычную защиту Thunderbird для исполняемых вложений. Если включено новое отображение приглашений, вложение также может отображаться под вводящим в заблуждение именем файла. Эта уязвимость была исправлена ​​в Thunderbird 154 и Thunderbird 153.2.

Показать оригинальное описание (EN)

Malicious calendar invitations could use file URI attachments to launch local or network-hosted executables on Windows, bypassing Thunderbird's normal executable attachment protections. With the new invitation display enabled, the attachment could also appear under a misleading filename. This vulnerability was fixed in Thunderbird 154 and Thunderbird 153.2.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Высокое
Полная модификация данных
Доступность
Высокое
Полный отказ в обслуживании

Строка CVSS v3.1

Уязвимые продукты 2

Конфигурация От (включительно) До (исключительно)
Mozilla Thunderbird
cpe:2.3:a:mozilla:thunderbird:*:*:*:*:*:*:*:*
153.2.0
Mozilla Thunderbird
cpe:2.3:a:mozilla:thunderbird:*:*:*:*:*:*:*:*
154.0 155.0