CRITICAL🇬🇧 English

CVE-2026-16358

Naruszenie izolacji stron w komponencie Graphics: WebRender (Firefox/Thunderbird)

CVSS 9.8pub. 2026-07-21upd. 2026-07-24

Krytyczna podatność w komponencie Graphics: WebRender przeglądarki Firefox oraz klienta pocztowego Thunderbird narusza mechanizm izolacji stron (site isolation). Umożliwia nieuwierzytelnionemu atakującemu zdalne wykonanie ataku bez jakiejkolwiek interakcji użytkownika, zagrażając poufności, integralności i dostępności danych.

Pokaż oryginał (EN)

Site isolation issue in the Graphics: WebRender component. This vulnerability was fixed in Firefox 153, Firefox ESR 115.38, Firefox ESR 140.13, Thunderbird 153, and Thunderbird 140.13.

🤖 Analiza AI
Jak działa

Podatność sklasyfikowana jako CWE-346 (Origin Validation Error) polega na błędnym weryfikowaniu pochodzenia zasobów lub żądań w komponencie WebRender odpowiedzialnym za renderowanie grafiki. Naruszenie izolacji stron (site isolation) oznacza, że złośliwa strona internetowa może potencjalnie uzyskać dostęp do danych lub zasobów należących do innych stron, które powinny być od niej odizolowane. Atakujący może wykorzystać tę lukę zdalnie, bez konieczności uwierzytelnienia i bez żadnej interakcji ze strony ofiary.

Skutki

Atakujący może uzyskać nieautoryzowany dostęp do poufnych danych użytkownika z innych domen, a także wpływać na integralność i dostępność przetwarzanych zasobów — co w przypadku krytycznego poziomu CVSS 9.8 wskazuje na możliwość daleko idącego przejęcia kontroli nad danymi przeglądarki lub klienta pocztowego.

Mitygacja

Należy zaktualizować oprogramowanie do wersji Firefox 153, Firefox ESR 115.38, Firefox ESR 140.13, Thunderbird 153 lub Thunderbird 140.13, w których podatność została naprawiona. Aktualizacje dostępne są za pośrednictwem wbudowanego mechanizmu aktualizacji produktów Mozilla oraz na stronach producenta wskazanych w referencjach.

Kogo dotyczy

Mozilla Firefox w wersjach przed 153, Firefox ESR w wersjach przed 115.38 i przed 140.13, Mozilla Thunderbird w wersjach przed 153 i przed 140.13.

Uwagi

Podatność została zgłoszona i naprawiona przez Mozilla Foundation. Szczegóły techniczne dostępne są w zgłoszeniu Bugzilla o numerze 2040119 oraz w biuletynach bezpieczeństwa MFSA2026-68, MFSA2026-69, MFSA2026-70 i MFSA2026-71.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Mozilla Firefox

    APP
    Mozilla
    < 115.38.0< 153.0.0128.1.0 – 140.13.0 (bez)
  • Mozilla Thunderbird

    APP
    Mozilla
    < 140.13.0141.0 – 153.0 (bez)
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2024-9680CRITICAL9.8⚠ KEVPL ✓ten sam produkt

Use-after-free w Animation timelines Firefox/Thunderbird — RCE

CVE-2022-26486CRITICAL9.6⚠ KEVPL ✓ten sam produkt

Use-after-free w WebGPU IPC framework Mozilla — sandbox escape

CVE-2019-11708CRITICAL10.0⚠ KEVPL ✓ten sam produkt

Mozilla Firefox/Thunderbird: przełamanie sandbox przez IPC Prompt:Open

CVE-2010-3765CRITICAL9.8⚠ KEVPL ✓ten sam produkt

RCE w Mozilla Firefox przez błąd nsCSSFrameConstructor::ContentAppended

CVE-2026-74936CRITICAL9.8ten sam produkt

Use-after-free in the JavaScript: WebAssembly component. This vulnerability was fixed in Firefox 154, Firefox ...