Thunderbird 140.13.0 ESR: Parche de seguridad crítica con 30 vulnerabilidades corregidas

- 05 Aug 2026 04:43 PM
MZLA Technologies ha lanzado Thunderbird 140.13.0 ESR, una actualización de seguridad prioritaria para la rama de soporte extendido. Disponible desde el 21 de julio de 2026 para Windows, macOS y Linux, esta versión corrige aproximadamente 30 vulnerabilidades, incluyendo fallos críticos de ejecución remota de código y escape del sandbox, consolidando la protección del popular cliente de correo en equipos de cómputo de todo el mundo.
Una docena de vulnerabilidades críticas y de alto riesgo
La versión 140.13.0 ESR se publica con un extenso paquete de seguridad que aborda aproximadamente 30 vulnerabilidades, según el aviso MFSA2026-72 . Entre las más críticas se encuentran:
| CVE | Componente afectado | Riesgo | Descripción |
|---|---|---|---|
| CVE-2026-16412 | Memoria general | Crítico (9.8) | Fallos de seguridad de memoria con evidencia de corrupción que podían permitir ejecución remota de código |
| CVE-2026-16360 | Memoria general | Crítico (9.8) | Fallos de seguridad de memoria presentes en versiones anteriores que podían ser explotados para ejecutar código arbitrario |
| CVE-2026-15718 | WebAssembly | Crítico | Puntero inválido en el componente WebAssembly; el exploit es público aunque no se han detectado ataques activos |
| CVE-2026-15719 | DOM: Navigation | Crítico | Problema de aislamiento de sitios en el componente de navegación del DOM; exploit público |
| CVE-2026-16351 | DOM: Navigation | Alto | Escape del sandbox por use-after-free en el componente de navegación del DOM |
| CVE-2026-16352 | Disability Access APIs | Alto | Escape del sandbox por use-after-free en las APIs de accesibilidad |
| CVE-2026-16350 | Audio/Video: cubeb | Alto | Condiciones de límite incorrectas en el componente de audio/vídeo |
| CVE-2026-16362 | WebRTC | Alto | Use-after-free en el componente de audio/vídeo de WebRTC |
| CVE-2026-16363 | WebAssembly | Alto | Compilación JIT incorrecta en el componente JavaScript: WebAssembly |
| CVE-2026-16368 | WebAssembly | Alto | Condiciones de límite incorrectas en WebAssembly |
Fuente: Mozilla Foundation Security Advisory 2026-72
Matiz importante sobre el riesgo real
Los desarrolladores han matizado el alcance de estas vulnerabilidades en el contexto de Thunderbird. "En general, estas fallas no pueden ser explotadas a través del correo electrónico en el producto Thunderbird porque el scripting está desactivado al leer mensajes, pero son riesgos potenciales en contextos de navegador o similares".
Correcciones adicionales y mejoras de estabilidad
Además de los parches de seguridad, la versión 140.13.0 ESR incluye otras mejoras documentadas por la comunidad:
-
Zoom de imágenes en enlaces: La función de zoom de imágenes en enlaces ha sido restaurada tras su eliminación en la versión 140.12.0, ahora controlada mediante la preferencia
mail.allow_zooming_image_links. -
Corrección en el parseo de cabeceras MIME: Se ha solucionado un error "off-by-one" en el analizador de cabeceras MIME que podía provocar una lectura fuera de límites al reenviar mensajes con la opción de ver todas las cabeceras activada.
-
Mejoras en el renderizado de mensajes: Thunderbird ahora muestra automáticamente los mensajes en modo oscuro cuando la opción está activada en la configuración del sistema operativo.
Disponibilidad y cómo actualizar
Enlaces oficiales
- Sitio web oficial: thunderbird.net
- Notas de lanzamiento: thunderbird.net/en-US/thunderbird/140.13.0esr/releasenotes/
- Aviso de seguridad MFSA2026-72: mozilla.org/security/advisories/mfsa2026-72/
Métodos de actualización
Para usuarios existentes de la rama ESR: La actualización se puede realizar a través del sistema de actualización automática de Thunderbird (menú Ayuda → Acerca de Thunderbird) o descargando el instalador desde el sitio web oficial.
Para administradores de sistemas: Los paquetes para las principales distribuciones Linux ya están disponibles. En Slackware 15.0, por ejemplo, la actualización está disponible como mozilla-thunderbird-140.13.0esr-x86_64-1_slack15.0.txz.
Requisitos del sistema
- Windows: Windows 10 o posterior
- macOS: macOS 10.15 o posterior
- Linux: GTK+ 3.14 o superior
El ocaso de la serie 140 ESR
La serie 140 ESR, lanzada originalmente en julio de 2025, se acerca al final de su ciclo de vida. Thunderbird 153.0 ESR, lanzado el mismo día que esta versión, es la nueva rama de soporte extendido que la reemplaza. La serie 140 seguirá recibiendo actualizaciones durante un período de solapamiento de aproximadamente 12 semanas, con dos versiones 140.x adicionales previstas antes de su retirada definitiva.