CRITICAL🇬🇧 English

CVE-2026-12293

Use-after-free w komponencie WebGPU — Mozilla Firefox i Thunderbird

CVSS 9.8pub. 2026-06-16upd. 2026-06-30

Podatność typu use-after-free w komponencie Graphics: WebGPU produktów Mozilla Firefox i Mozilla Thunderbird umożliwia zdalnemu, nieuwierzytelnionemu atakującemu wykonanie dowolnego kodu. Krytyczny poziom CVSS 9.8 sprawia, że zagrożenie jest wyjątkowo poważne.

Pokaż oryginał (EN)

Use-after-free in the Graphics: WebGPU component. This vulnerability was fixed in Firefox 152 and Thunderbird 152.

🤖 Analiza AI
Jak działa

Błąd use-after-free (CWE-416) polega na odwołaniu się do obszaru pamięci po jego zwolnieniu, co może prowadzić do wykonania kontrolowanych przez atakującego danych jako kodu. Podatność znajduje się w podsystemie WebGPU obsługującym akcelerację graficzną. Atakujący może wywołać tę usterkę zdalnie, bez konieczności uwierzytelnienia i interakcji użytkownika, przykładowo poprzez spreparowaną stronę internetową lub wiadomość e-mail renderowaną w Thunderbird.

Skutki

Skuteczne wykorzystanie podatności może pozwolić atakującemu na pełne przejęcie kontroli nad procesem przeglądarki lub klienta poczty, odczyt i modyfikację danych oraz potencjalne wykonanie dowolnego kodu na systemie ofiary.

Mitygacja

Należy natychmiast zaktualizować Mozilla Firefox do wersji 152 lub nowszej oraz Mozilla Thunderbird do wersji 152 lub nowszej. Szczegóły dostępne w poradnikach bezpieczeństwa Mozilla: mfsa2026-57 i mfsa2026-60.

Kogo dotyczy

Mozilla Firefox w wersjach poprzedzających 152 oraz Mozilla Thunderbird w wersjach poprzedzających 152.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Mozilla Firefox

    APP
    Mozilla
    < 152.0.0
  • Mozilla Thunderbird

    APP
    Mozilla
    < 152.0.0
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
Memory
CWE
Referencje

Powiązane podatności

CVE-2024-9680CRITICAL9.8⚠ KEVPL ✓ten sam produkt

Use-after-free w Animation timelines Firefox/Thunderbird — RCE

CVE-2022-26486CRITICAL9.6⚠ KEVPL ✓ten sam produkt

Use-after-free w WebGPU IPC framework Mozilla — sandbox escape

CVE-2019-11708CRITICAL10.0⚠ KEVPL ✓ten sam produkt

Mozilla Firefox/Thunderbird: przełamanie sandbox przez IPC Prompt:Open

CVE-2010-3765CRITICAL9.8⚠ KEVPL ✓ten sam produkt

RCE w Mozilla Firefox przez błąd nsCSSFrameConstructor::ContentAppended

CVE-2026-84119CRITICAL9.6ten sam produkt

Sandbox escape due to use-after-free in the DOM: Navigation component. This vulnerability was fixed in Firefox...