Thunderbird 140.13.0 ESR: Parche de seguridad crítica con 30 vulnerabilidades corregidas

  • 05 Aug 2026 04:43 PM

MZLA Technologies ha lanzado Thunderbird 140.13.0 ESR, una actualización de seguridad prioritaria para la rama de soporte extendido. Disponible desde el 21 de julio de 2026 para Windows, macOS y Linux, esta versión corrige aproximadamente 30 vulnerabilidades, incluyendo fallos críticos de ejecución remota de código y escape del sandbox, consolidando la protección del popular cliente de correo en equipos de cómputo de todo el mundo.

Una docena de vulnerabilidades críticas y de alto riesgo

La versión 140.13.0 ESR se publica con un extenso paquete de seguridad que aborda aproximadamente 30 vulnerabilidades, según el aviso MFSA2026-72 . Entre las más críticas se encuentran:

CVE Componente afectado Riesgo Descripción
CVE-2026-16412 Memoria general Crítico (9.8) Fallos de seguridad de memoria con evidencia de corrupción que podían permitir ejecución remota de código
CVE-2026-16360 Memoria general Crítico (9.8) Fallos de seguridad de memoria presentes en versiones anteriores que podían ser explotados para ejecutar código arbitrario
CVE-2026-15718 WebAssembly Crítico Puntero inválido en el componente WebAssembly; el exploit es público aunque no se han detectado ataques activos
CVE-2026-15719 DOM: Navigation Crítico Problema de aislamiento de sitios en el componente de navegación del DOM; exploit público
CVE-2026-16351 DOM: Navigation Alto Escape del sandbox por use-after-free en el componente de navegación del DOM
CVE-2026-16352 Disability Access APIs Alto Escape del sandbox por use-after-free en las APIs de accesibilidad
CVE-2026-16350 Audio/Video: cubeb Alto Condiciones de límite incorrectas en el componente de audio/vídeo
CVE-2026-16362 WebRTC Alto Use-after-free en el componente de audio/vídeo de WebRTC
CVE-2026-16363 WebAssembly Alto Compilación JIT incorrecta en el componente JavaScript: WebAssembly
CVE-2026-16368 WebAssembly Alto Condiciones de límite incorrectas en WebAssembly

Fuente: Mozilla Foundation Security Advisory 2026-72

Matiz importante sobre el riesgo real

Los desarrolladores han matizado el alcance de estas vulnerabilidades en el contexto de Thunderbird. "En general, estas fallas no pueden ser explotadas a través del correo electrónico en el producto Thunderbird porque el scripting está desactivado al leer mensajes, pero son riesgos potenciales en contextos de navegador o similares".

Correcciones adicionales y mejoras de estabilidad

Además de los parches de seguridad, la versión 140.13.0 ESR incluye otras mejoras documentadas por la comunidad:

  • Zoom de imágenes en enlaces: La función de zoom de imágenes en enlaces ha sido restaurada tras su eliminación en la versión 140.12.0, ahora controlada mediante la preferencia mail.allow_zooming_image_links.

  • Corrección en el parseo de cabeceras MIME: Se ha solucionado un error "off-by-one" en el analizador de cabeceras MIME que podía provocar una lectura fuera de límites al reenviar mensajes con la opción de ver todas las cabeceras activada.

  • Mejoras en el renderizado de mensajes: Thunderbird ahora muestra automáticamente los mensajes en modo oscuro cuando la opción está activada en la configuración del sistema operativo.

Disponibilidad y cómo actualizar

Enlaces oficiales

Métodos de actualización

Para usuarios existentes de la rama ESR: La actualización se puede realizar a través del sistema de actualización automática de Thunderbird (menú Ayuda → Acerca de Thunderbird) o descargando el instalador desde el sitio web oficial.

Para administradores de sistemas: Los paquetes para las principales distribuciones Linux ya están disponibles. En Slackware 15.0, por ejemplo, la actualización está disponible como mozilla-thunderbird-140.13.0esr-x86_64-1_slack15.0.txz.

Requisitos del sistema

  • Windows: Windows 10 o posterior
  • macOS: macOS 10.15 o posterior
  • Linux: GTK+ 3.14 o superior

El ocaso de la serie 140 ESR

La serie 140 ESR, lanzada originalmente en julio de 2025, se acerca al final de su ciclo de vida. Thunderbird 153.0 ESR, lanzado el mismo día que esta versión, es la nueva rama de soporte extendido que la reemplaza. La serie 140 seguirá recibiendo actualizaciones durante un período de solapamiento de aproximadamente 12 semanas, con dos versiones 140.x adicionales previstas antes de su retirada definitiva.