CRITICAL🇬🇧 English

CVE-2026-16349

Obejście Same-Origin Policy w komponencie DOM Navigation — Firefox i Thunderbird

CVSS 9.8pub. 2026-07-21upd. 2026-07-24

Podatność w komponentach Firefox i Thunderbird umożliwia obejście polityki Same-Origin Policy (SOP) w komponencie DOM Navigation. Jest to podatność krytyczna, ponieważ może pozwolić atakującemu na dostęp do danych z różnych źródeł bez żadnej interakcji użytkownika ani uwierzytelnienia.

Pokaż oryginał (EN)

Same-origin policy bypass in the DOM: Navigation component. This vulnerability was fixed in Firefox 153, Firefox ESR 115.38, Firefox ESR 140.13, Thunderbird 153, and Thunderbird 140.13.

🤖 Analiza AI
Jak działa

Podatność (CWE-346 — Origin Validation Error) polega na nieprawidłowej weryfikacji pochodzenia żądań w komponencie DOM Navigation. Mechanizm Same-Origin Policy, który normalnie izoluje treści z różnych domen, może zostać obejśty przez atakującego. Wektor ataku jest sieciowy, nie wymaga uprawnień ani interakcji użytkownika, co czyni go szczególnie niebezpiecznym w środowiskach webowych.

Skutki

Atakujący może uzyskać nieautoryzowany dostęp do poufnych danych użytkownika przechowywanych w kontekście innych domen (C:H), a także potencjalnie modyfikować dane lub naruszać integralność i dostępność aplikacji (I:H, A:H).

Mitygacja

Należy zaktualizować do następujących wersji zawierających poprawkę: Firefox 153, Firefox ESR 115.38, Firefox ESR 140.13, Thunderbird 153 lub Thunderbird 140.13. Szczegóły dostępne w poradnikach bezpieczeństwa Mozilla (MFSA2026-68, MFSA2026-69, MFSA2026-70, MFSA2026-71).

Kogo dotyczy

Firefox w wersjach przed 153, Firefox ESR w wersjach przed 115.38 i przed 140.13, Thunderbird w wersjach przed 153 oraz Thunderbird ESR w wersjach przed 140.13.

Uwagi

Podatność naprawiona równocześnie w pięciu poradnikach bezpieczeństwa Mozilla (MFSA2026-68 do MFSA2026-71), co sugeruje szerokie pokrycie różnych kanałów dystrybucji produktów Mozilla. Szczegóły techniczne dostępne w Bugzilla pod numerem 2034682.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Mozilla Firefox

    APP
    Mozilla
    < 115.38.0< 153.0.0128.1.0 – 140.13.0 (bez)
  • Mozilla Thunderbird

    APP
    Mozilla
    < 140.13.0141.0 – 153.0 (bez)
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2024-9680CRITICAL9.8⚠ KEVPL ✓ten sam produkt

Use-after-free w Animation timelines Firefox/Thunderbird — RCE

CVE-2022-26486CRITICAL9.6⚠ KEVPL ✓ten sam produkt

Use-after-free w WebGPU IPC framework Mozilla — sandbox escape

CVE-2019-11708CRITICAL10.0⚠ KEVPL ✓ten sam produkt

Mozilla Firefox/Thunderbird: przełamanie sandbox przez IPC Prompt:Open

CVE-2010-3765CRITICAL9.8⚠ KEVPL ✓ten sam produkt

RCE w Mozilla Firefox przez błąd nsCSSFrameConstructor::ContentAppended

CVE-2026-84119CRITICAL9.6ten sam produkt

Sandbox escape due to use-after-free in the DOM: Navigation component. This vulnerability was fixed in Firefox...