CRITICAL🇬🇧 English

CVE-2026-12297

Ucieczka z sandbox w komponencie Networking Mozilla Firefox i Thunderbird

CVSS 9.6pub. 2026-06-16upd. 2026-07-15

Podatność umożliwia ucieczkę z mechanizmu sandbox przeglądarki Firefox oraz klienta pocztowego Thunderbird na skutek nieprawidłowych warunków granicznych w komponencie Networking. Ze względu na krytyczny poziom CVSS (9.6) oraz możliwość naruszenia poufności, integralności i dostępności systemu, stanowi poważne zagrożenie dla użytkowników końcowych.

Pokaż oryginał (EN)

Sandbox escape due to incorrect boundary conditions in the Networking component. This vulnerability was fixed in Firefox 152, Firefox ESR 140.12, Firefox ESR 115.37, Thunderbird 152, and Thunderbird 140.12.

🤖 Analiza AI
Jak działa

Błąd wynika z nieprawidłowej weryfikacji warunków granicznych (CWE-119 — improper restriction of operations within the bounds of a memory buffer) w komponencie Networking, co prowadzi do niewystarczającej izolacji środowiska sandbox (CWE-653). Atakujący może skłonić użytkownika do odwiedzenia specjalnie spreparowanej strony internetowej lub otwarcia złośliwej wiadomości e-mail (wymagana interakcja użytkownika, UI:R). Błędne warunki graniczne pozwalają na wydostanie się złośliwego kodu poza izolowane środowisko sandbox i uzyskanie dostępu do zasobów systemu operacyjnego.

Skutki

Skuteczne wykorzystanie podatności może doprowadzić do pełnego naruszenia poufności, integralności oraz dostępności systemu ofiary, potencjalnie umożliwiając atakującemu wykonanie dowolnego kodu poza środowiskiem sandbox z uprawnieniami procesu przeglądarki lub klienta pocztowego.

Mitygacja

Należy niezwłocznie zaktualizować oprogramowanie do wersji: Firefox 152, Firefox ESR 140.12, Firefox ESR 115.37, Thunderbird 152 lub Thunderbird 140.12. Patche dostępne są za pośrednictwem mechanizmu automatycznych aktualizacji Mozilla oraz na oficjalnych stronach producenta zgodnie z referencjami (mfsa2026-57 do mfsa2026-60).

Kogo dotyczy

Mozilla Firefox przed wersją 152, Mozilla Firefox ESR przed wersją 140.12, Mozilla Firefox ESR przed wersją 115.37, Mozilla Thunderbird przed wersją 152 oraz Mozilla Thunderbird przed wersją 140.12.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:H
  • Mozilla Firefox

    APP
    Mozilla
    < 115.37.0< 152.0.0128.0 – 140.12.0 (bez)
  • Mozilla Thunderbird

    APP
    Mozilla
    < 140.12.0< 152.0.0
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2024-9680CRITICAL9.8⚠ KEVPL ✓ten sam produkt

Use-after-free w Animation timelines Firefox/Thunderbird — RCE

CVE-2022-26486CRITICAL9.6⚠ KEVPL ✓ten sam produkt

Use-after-free w WebGPU IPC framework Mozilla — sandbox escape

CVE-2019-11708CRITICAL10.0⚠ KEVPL ✓ten sam produkt

Mozilla Firefox/Thunderbird: przełamanie sandbox przez IPC Prompt:Open

CVE-2010-3765CRITICAL9.8⚠ KEVPL ✓ten sam produkt

RCE w Mozilla Firefox przez błąd nsCSSFrameConstructor::ContentAppended

CVE-2026-84119CRITICAL9.6ten sam produkt

Sandbox escape due to use-after-free in the DOM: Navigation component. This vulnerability was fixed in Firefox...