Podatność typu use-after-free w komponencie Graphics: WebGPU produktów Mozilla Firefox i Mozilla Thunderbird umożliwia zdalnemu, nieuwierzytelnionemu atakującemu wykonanie dowolnego kodu. Krytyczny poziom CVSS 9.8 sprawia, że zagrożenie jest wyjątkowo poważne.
▸ Pokaż oryginał (EN)
Use-after-free in the Graphics: WebGPU component. This vulnerability was fixed in Firefox 152 and Thunderbird 152.
Błąd use-after-free (CWE-416) polega na odwołaniu się do obszaru pamięci po jego zwolnieniu, co może prowadzić do wykonania kontrolowanych przez atakującego danych jako kodu. Podatność znajduje się w podsystemie WebGPU obsługującym akcelerację graficzną. Atakujący może wywołać tę usterkę zdalnie, bez konieczności uwierzytelnienia i interakcji użytkownika, przykładowo poprzez spreparowaną stronę internetową lub wiadomość e-mail renderowaną w Thunderbird.
Skuteczne wykorzystanie podatności może pozwolić atakującemu na pełne przejęcie kontroli nad procesem przeglądarki lub klienta poczty, odczyt i modyfikację danych oraz potencjalne wykonanie dowolnego kodu na systemie ofiary.
Należy natychmiast zaktualizować Mozilla Firefox do wersji 152 lub nowszej oraz Mozilla Thunderbird do wersji 152 lub nowszej. Szczegóły dostępne w poradnikach bezpieczeństwa Mozilla: mfsa2026-57 i mfsa2026-60.
Mozilla Firefox w wersjach poprzedzających 152 oraz Mozilla Thunderbird w wersjach poprzedzających 152.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HMozilla Firefox
APPMozilla< 152.0.0Mozilla Thunderbird
APPMozilla< 152.0.0
Powiązane podatności
Use-after-free w Animation timelines Firefox/Thunderbird — RCE
Use-after-free w WebGPU IPC framework Mozilla — sandbox escape
Mozilla Firefox/Thunderbird: przełamanie sandbox przez IPC Prompt:Open
RCE w Mozilla Firefox przez błąd nsCSSFrameConstructor::ContentAppended
Sandbox escape due to use-after-free in the DOM: Navigation component. This vulnerability was fixed in Firefox...