CRITICAL🇬🇧 English

CVE-2026-12296

Ucieczka z sandbox w Mozilla Firefox i Thunderbird (sandbox escape)

CVSS 9.6pub. 2026-06-16upd. 2026-07-15

Podatność umożliwia ucieczkę z mechanizmu sandbox w komponencie Security: Process Sandboxing w przeglądarkach Mozilla Firefox i kliencie pocztowym Thunderbird. Jest to poważne zagrożenie, ponieważ skuteczne wykorzystanie pozwala atakującemu na przełamanie kluczowej warstwy izolacji bezpieczeństwa i uzyskanie dostępu do zasobów systemu operacyjnego.

Pokaż oryginał (EN)

Sandbox escape in the Security: Process Sandboxing component. This vulnerability was fixed in Firefox 152, Firefox ESR 140.12, Thunderbird 152, and Thunderbird 140.12.

🤖 Analiza AI
Jak działa

Podatność (CWE-693 – brak mechanizmu ochrony, CWE-403) dotyczy komponentu odpowiedzialnego za izolację procesów przeglądarki/klienta pocztowego od systemu operacyjnego. Atakujący, który nakłoni użytkownika do odwiedzenia złośliwej strony lub otwarcia spreparowanej wiadomości, może wykorzystać lukę w mechanizmie sandbox, by wyrwać się poza jego granice. Wymaga to interakcji użytkownika (UI:R), jednak nie potrzeba żadnych uprawnień po stronie atakującego (PR:N). Wektor sieciowy (AV:N) i zmieniony zakres (S:C) wskazują, że skutki wykraczają poza izolowany proces aplikacji.

Skutki

Atakujący może uzyskać pełny dostęp do systemu ofiary z pominięciem ochrony sandbox, co w praktyce oznacza możliwość naruszenia poufności, integralności i dostępności danych (C:H, I:H, A:H) na poziomie systemu operacyjnego.

Mitygacja

Należy niezwłocznie zaktualizować oprogramowanie do wersji Firefox 152, Firefox ESR 140.12, Thunderbird 152 lub Thunderbird 140.12, w których podatność została naprawiona. Szczegółowe informacje dostępne są w poradnikach bezpieczeństwa Mozilla (MFSA2026-57, MFSA2026-58, MFSA2026-60, MFSA2026-61).

Kogo dotyczy

Mozilla Firefox w wersjach przed 152, Mozilla Firefox ESR w wersjach przed 140.12, Mozilla Thunderbird w wersjach przed 152 oraz Mozilla Thunderbird ESR w wersjach przed 140.12.

Uwagi

Podatność została naprawiona jednocześnie w czterech produktach Mozilla — zarówno w kanałach stabilnych (Firefox 152, Thunderbird 152), jak i w wersjach ESR (Extended Support Release), co wskazuje na jej szerokie oddziaływanie w ekosystemie Mozilla.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:H
  • Mozilla Firefox

    APP
    Mozilla
    < 140.12.0< 152.0.0
  • Mozilla Thunderbird

    APP
    Mozilla
    < 140.12.0< 152.0.0
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2024-9680CRITICAL9.8⚠ KEVPL ✓ten sam produkt

Use-after-free w Animation timelines Firefox/Thunderbird — RCE

CVE-2022-26486CRITICAL9.6⚠ KEVPL ✓ten sam produkt

Use-after-free w WebGPU IPC framework Mozilla — sandbox escape

CVE-2019-11708CRITICAL10.0⚠ KEVPL ✓ten sam produkt

Mozilla Firefox/Thunderbird: przełamanie sandbox przez IPC Prompt:Open

CVE-2010-3765CRITICAL9.8⚠ KEVPL ✓ten sam produkt

RCE w Mozilla Firefox przez błąd nsCSSFrameConstructor::ContentAppended

CVE-2026-74936CRITICAL9.8ten sam produkt

Use-after-free in the JavaScript: WebAssembly component. This vulnerability was fixed in Firefox 154, Firefox ...