Podatność umożliwia ucieczkę z mechanizmu sandbox w komponencie Security: Process Sandboxing w przeglądarkach Mozilla Firefox i kliencie pocztowym Thunderbird. Jest to poważne zagrożenie, ponieważ skuteczne wykorzystanie pozwala atakującemu na przełamanie kluczowej warstwy izolacji bezpieczeństwa i uzyskanie dostępu do zasobów systemu operacyjnego.
▸ Pokaż oryginał (EN)
Sandbox escape in the Security: Process Sandboxing component. This vulnerability was fixed in Firefox 152, Firefox ESR 140.12, Thunderbird 152, and Thunderbird 140.12.
Podatność (CWE-693 – brak mechanizmu ochrony, CWE-403) dotyczy komponentu odpowiedzialnego za izolację procesów przeglądarki/klienta pocztowego od systemu operacyjnego. Atakujący, który nakłoni użytkownika do odwiedzenia złośliwej strony lub otwarcia spreparowanej wiadomości, może wykorzystać lukę w mechanizmie sandbox, by wyrwać się poza jego granice. Wymaga to interakcji użytkownika (UI:R), jednak nie potrzeba żadnych uprawnień po stronie atakującego (PR:N). Wektor sieciowy (AV:N) i zmieniony zakres (S:C) wskazują, że skutki wykraczają poza izolowany proces aplikacji.
Atakujący może uzyskać pełny dostęp do systemu ofiary z pominięciem ochrony sandbox, co w praktyce oznacza możliwość naruszenia poufności, integralności i dostępności danych (C:H, I:H, A:H) na poziomie systemu operacyjnego.
Należy niezwłocznie zaktualizować oprogramowanie do wersji Firefox 152, Firefox ESR 140.12, Thunderbird 152 lub Thunderbird 140.12, w których podatność została naprawiona. Szczegółowe informacje dostępne są w poradnikach bezpieczeństwa Mozilla (MFSA2026-57, MFSA2026-58, MFSA2026-60, MFSA2026-61).
Mozilla Firefox w wersjach przed 152, Mozilla Firefox ESR w wersjach przed 140.12, Mozilla Thunderbird w wersjach przed 152 oraz Mozilla Thunderbird ESR w wersjach przed 140.12.
Podatność została naprawiona jednocześnie w czterech produktach Mozilla — zarówno w kanałach stabilnych (Firefox 152, Thunderbird 152), jak i w wersjach ESR (Extended Support Release), co wskazuje na jej szerokie oddziaływanie w ekosystemie Mozilla.
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:HMozilla Firefox
APPMozilla< 140.12.0< 152.0.0Mozilla Thunderbird
APPMozilla< 140.12.0< 152.0.0
Powiązane podatności
Use-after-free w Animation timelines Firefox/Thunderbird — RCE
Use-after-free w WebGPU IPC framework Mozilla — sandbox escape
Mozilla Firefox/Thunderbird: przełamanie sandbox przez IPC Prompt:Open
RCE w Mozilla Firefox przez błąd nsCSSFrameConstructor::ContentAppended
Use-after-free in the JavaScript: WebAssembly component. This vulnerability was fixed in Firefox 154, Firefox ...