CRITICAL🚩 CISA KEV⚡ EXPLOIT🇬🇧 English

CVE-2022-26486

Use-after-free w WebGPU IPC framework Mozilla — sandbox escape

CVSS 9.6v3.1pub. 2022-12-22upd. 2025-11-04

Podatność typu use-after-free w mechanizmie WebGPU IPC w produktach Mozilla umożliwia ucieczkę z piaskownicy (sandbox escape). Luka była aktywnie wykorzystywana w atakach w środowisku produkcyjnym.

Pokaż oryginał (EN)

An unexpected message in the WebGPU IPC framework could lead to a use-after-free and exploitable sandbox escape. We have had reports of attacks in the wild abusing this flaw. This vulnerability affects Firefox < 97.0.2, Firefox ESR < 91.6.1, Firefox for Android < 97.3.0, Thunderbird < 91.6.2, and Focus < 97.3.0.

🤖 Analiza AI
Jak działa

Nieoczekiwana wiadomość przesłana do frameworka WebGPU IPC powoduje odwołanie do obszaru pamięci, który został już zwolniony (use-after-free). Błąd ten może zostać wywołany zdalnie przez nakłonienie użytkownika do odwiedzenia spreparowanej strony internetowej. Skutkiem jest możliwość ucieczki z piaskownicy przeglądarki i wykonania kodu poza jej izolowanym środowiskiem.

Skutki

Atakujący może przejąć kontrolę nad procesem poza piaskownicą przeglądarki, co w praktyce oznacza możliwość wykonania dowolnego kodu z uprawnieniami użytkownika systemowego oraz naruszenie poufności, integralności i dostępności danych.

Mitygacja

Należy natychmiast zaktualizować do: Firefox 97.0.2, Firefox ESR 91.6.1, Firefox for Android 97.3.0, Thunderbird 91.6.2, Firefox Focus 97.3.0 lub nowszych wersji zgodnie z zaleceniami Mozilla Security Advisory MFSA2022-09.

Kogo dotyczy

Firefox < 97.0.2, Firefox ESR < 91.6.1, Firefox for Android < 97.3.0, Mozilla Thunderbird < 91.6.2, Firefox Focus < 97.3.0

Uwagi

Mozilla potwierdziła w opisie podatności, że otrzymała zgłoszenia aktywnych ataków wykorzystujących tę lukę (attacks in the wild). Podatność figuruje w katalogu CISA Known Exploited Vulnerabilities.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:H
  • Mozilla Firefox

    APP
    Mozilla
    < 91.6.1< 97.0.2< 97.3.0
  • Mozilla Firefox Focus

    APP
    Mozilla
    < 97.3.0
  • Mozilla Thunderbird

    APP
    Mozilla
    < 91.6.2

CISA KEV — szczegółyi

Dostawcai
Mozilla
Produkti
Firefox
Data dodania do KEVi
7 marca 2022
Termin remediation (USA)i
21 marca 2022(po terminie)
Wymagana akcja (CISA)i

Zastosuj aktualizacje zgodnie z instrukcjami producenta.

tłumaczenie AI
Pokaż oryginał (EN)

Apply updates per vendor instructions.

Opis CISAi

Mozilla Firefox zawiera lukę use-after-free w WebGPU IPC Framework, którą można wykorzystać do wykonania dowolnego kodu.

tłumaczenie AI
Pokaż oryginał (EN)

Mozilla Firefox contains a use-after-free vulnerability in WebGPU IPC Framework which can be exploited to perform arbitrary code execution.

🔴
NATYCHMIASTOWE DZIAŁANIE
Aktywnie wykorzystywane w atakach (CISA KEV). Załataj jak najszybciej.
CISA DEADLINE: 21 marca 2022
Tagi
Memory
CWE
Referencje

Powiązane podatności

CVE-2024-9680CRITICAL9.8⚠ KEVPL ✓ten sam produkt

Use-after-free w Animation timelines Firefox/Thunderbird — RCE

CVE-2019-11708CRITICAL10.0⚠ KEVPL ✓ten sam produkt

Mozilla Firefox/Thunderbird: przełamanie sandbox przez IPC Prompt:Open

CVE-2010-3765CRITICAL9.8⚠ KEVPL ✓ten sam produkt

RCE w Mozilla Firefox przez błąd nsCSSFrameConstructor::ContentAppended

CVE-2026-74936CRITICAL9.8ten sam produkt

Use-after-free in the JavaScript: WebAssembly component. This vulnerability was fixed in Firefox 154, Firefox ...

CVE-2026-74938CRITICAL9.1ten sam produkt

Mitigation bypass in the JavaScript: GC component. This vulnerability was fixed in Firefox 154, Firefox ESR 15...