CRITICAL🇬🇧 English

CVE-2026-16353

Nieprawidłowy wskaźnik w komponencie DOM Bindings (WebIDL) — Firefox i Thunderbird

CVSS 9.8pub. 2026-07-21upd. 2026-07-24

Krytyczna podatność w komponencie DOM Bindings (WebIDL) przeglądarki Firefox oraz klienta pocztowego Thunderbird polega na operowaniu na nieprawidłowym wskaźniku (invalid pointer). Może umożliwić atakującemu zdalne wykonanie dowolnego kodu bez jakiejkolwiek interakcji użytkownika.

Pokaż oryginał (EN)

Invalid pointer in the DOM: Bindings (WebIDL) component. This vulnerability was fixed in Firefox 153, Firefox ESR 115.38, Firefox ESR 140.13, Thunderbird 153, and Thunderbird 140.13.

🤖 Analiza AI
Jak działa

Podatność związana jest z nieprawidłowym zarządzaniem pamięcią w warstwie wiązań WebIDL odpowiedzialnej za interfejs między JavaScriptem a obiektami DOM (CWE-416: use-after-free, CWE-476: dereferencja wskaźnika NULL, CWE-824: dostęp do niezainicjowanego wskaźnika). Atakujący może spreparować złośliwą stronę internetową lub wiadomość e-mail HTML, która wywoła błędną operację na wskaźniku w stercie pamięci silnika przeglądarki. Skutkuje to niekontrolowanym zachowaniem procesu, które może prowadzić do wykonania arbitralnego kodu.

Skutki

Atakujący może uzyskać pełną kontrolę nad procesem aplikacji, co prowadzi do naruszenia poufności, integralności i dostępności systemu — włącznie z możliwością zdalnego wykonania kodu (RCE) z uprawnieniami zalogowanego użytkownika.

Mitygacja

Należy zaktualizować oprogramowanie do wersji Firefox 153, Firefox ESR 115.38, Firefox ESR 140.13, Thunderbird 153 lub Thunderbird 140.13, w których podatność została naprawiona. Szczegóły dostępne w poradnikach bezpieczeństwa Mozilla (MFSA2026-68 do MFSA2026-71).

Kogo dotyczy

Mozilla Firefox w wersjach przed 153, Firefox ESR w wersjach przed 115.38 i przed 140.13, Mozilla Thunderbird w wersjach przed 153 i przed 140.13.

Uwagi

Podatność dotyczy komponentu DOM Bindings (WebIDL) i jest powiązana z trzema klasami błędów pamięciowych jednocześnie (CWE-416, CWE-476, CWE-824). Szczegóły techniczne dostępne w zgłoszeniu Bugzilla o numerze 2049523.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Mozilla Firefox

    APP
    Mozilla
    < 115.38.0< 153.0.0128.1.0 – 140.13.0 (bez)
  • Mozilla Thunderbird

    APP
    Mozilla
    < 140.13.0141.0 – 153.0 (bez)
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
Memory
CWE
Referencje

Powiązane podatności

CVE-2024-9680CRITICAL9.8⚠ KEVPL ✓ten sam produkt

Use-after-free w Animation timelines Firefox/Thunderbird — RCE

CVE-2022-26486CRITICAL9.6⚠ KEVPL ✓ten sam produkt

Use-after-free w WebGPU IPC framework Mozilla — sandbox escape

CVE-2019-11708CRITICAL10.0⚠ KEVPL ✓ten sam produkt

Mozilla Firefox/Thunderbird: przełamanie sandbox przez IPC Prompt:Open

CVE-2010-3765CRITICAL9.8⚠ KEVPL ✓ten sam produkt

RCE w Mozilla Firefox przez błąd nsCSSFrameConstructor::ContentAppended

CVE-2026-74936CRITICAL9.8ten sam produkt

Use-after-free in the JavaScript: WebAssembly component. This vulnerability was fixed in Firefox 154, Firefox ...