Как проверить Firefox для iOS после advisory об origin spoofing в popup: обновить браузер, вернуться к доверенному входу и оценить фактически переданные данные.
Что именно исправила Mozilla
В описанном Mozilla сценарии адресная строка popup могла уже показывать домен назначения, хотя в окне ещё оставалось содержимое, которое контролировала исходная страница. Advisory опубликована 31 августа 2026 года и относит исправление к Firefox для iOS 155. Видимый адрес до обновления нельзя считать единственным признаком доверия к содержимому всплывающего окна.
Проверка фактической версии
Откройте карточку Firefox в App Store или страницу информации в самом браузере и запишите полный номер версии. Если он ниже 155, обновите приложение из App Store и перезапустите его. Значок автообновления не доказывает, что новая сборка уже загружена. Если версия не видна или обновление ещё не доступно, вердикт остаётся UNKNOWN. До уточнения не используйте popup для ввода пароля, кода или платёжных данных.
Как закрыть сценарий без повтора
Если popup уже вызвал сомнение, не проверяйте его новыми переходами. Закройте окно и исходную вкладку, не сохраняя введённые данные. Нужный сервис откройте из его официального приложения, сохранённой закладки или вручную набранного адреса. Не загружайте PoC, не отключайте защиту браузера и не вводите настоящие учётные данные ради «теста».
Матрица риска по переданным данным
Если в окне ничего не вводилось и файлы не скачивались, базовое действие — обновить Firefox и закрыть сессию. Если вводились пароль или одноразовый код, через официальный канал сервиса смените пароль, завершите другие сессии и проверьте операции. Если передавались платёжные данные или устанавливался профиль, следуйте incident-процедуре конкретного сервиса, не отвечайте через подозрительное окно.
Критерии завершения проверки
PASS: фактически запущен Firefox для iOS 155 или новее, подозрительное окно закрыто, а сервис заново открыт независимым путём. FAIL: на устройстве осталась версия ниже 155 или сервис продолжает открывать ту же цепочку окон. UNKNOWN: версия недоступна или нельзя восстановить, какие данные были переданы. Stop-rule: не открывайте страницу повторно и не используйте настоящие секреты ради демонстрации. Advisory достаточно для решения об обновлении.
Минимальный пакет без личных данных
Для поддержки сохраните время с часовым поясом, модель iPhone на уровне серии без серийного номера, версию iOS и Firefox, домен в адресной строке и тип окна. Не прикладывайте screenshot с личным кабинетом, полный URL с query-параметрами, cookies, одноразовые коды или пароли. Официальный advisory и CVE-record совпадают в описании границы и версии исправления. Они не доказывают, что конкретное окно было злонамеренным.
Материал подготовлен редакцией VOne с помощью автоматизированного черновика. Версия исправления, дата advisory и граница ошибки сверены 4 сентября 2026 года по первичным записям Mozilla и CVE. Текст не воспроизводит уязвимость и не переносит личные данные из форумных сигналов.
Источники и проверка
- Mozilla Foundation Security Advisory 2026-81 проверено 2026-09-04
- CVE.org record CVE-2026-81267 проверено 2026-09-04
Информация актуальна на дату публикации. Правила сервисов, приложений и сетей могут меняться.