Krytyczna podatność w komponencie Graphics: WebRender przeglądarki Firefox oraz klienta pocztowego Thunderbird narusza mechanizm izolacji stron (site isolation). Umożliwia nieuwierzytelnionemu atakującemu zdalne wykonanie ataku bez jakiejkolwiek interakcji użytkownika, zagrażając poufności, integralności i dostępności danych.
▸ Pokaż oryginał (EN)
Site isolation issue in the Graphics: WebRender component. This vulnerability was fixed in Firefox 153, Firefox ESR 115.38, Firefox ESR 140.13, Thunderbird 153, and Thunderbird 140.13.
Podatność sklasyfikowana jako CWE-346 (Origin Validation Error) polega na błędnym weryfikowaniu pochodzenia zasobów lub żądań w komponencie WebRender odpowiedzialnym za renderowanie grafiki. Naruszenie izolacji stron (site isolation) oznacza, że złośliwa strona internetowa może potencjalnie uzyskać dostęp do danych lub zasobów należących do innych stron, które powinny być od niej odizolowane. Atakujący może wykorzystać tę lukę zdalnie, bez konieczności uwierzytelnienia i bez żadnej interakcji ze strony ofiary.
Atakujący może uzyskać nieautoryzowany dostęp do poufnych danych użytkownika z innych domen, a także wpływać na integralność i dostępność przetwarzanych zasobów — co w przypadku krytycznego poziomu CVSS 9.8 wskazuje na możliwość daleko idącego przejęcia kontroli nad danymi przeglądarki lub klienta pocztowego.
Należy zaktualizować oprogramowanie do wersji Firefox 153, Firefox ESR 115.38, Firefox ESR 140.13, Thunderbird 153 lub Thunderbird 140.13, w których podatność została naprawiona. Aktualizacje dostępne są za pośrednictwem wbudowanego mechanizmu aktualizacji produktów Mozilla oraz na stronach producenta wskazanych w referencjach.
Mozilla Firefox w wersjach przed 153, Firefox ESR w wersjach przed 115.38 i przed 140.13, Mozilla Thunderbird w wersjach przed 153 i przed 140.13.
Podatność została zgłoszona i naprawiona przez Mozilla Foundation. Szczegóły techniczne dostępne są w zgłoszeniu Bugzilla o numerze 2040119 oraz w biuletynach bezpieczeństwa MFSA2026-68, MFSA2026-69, MFSA2026-70 i MFSA2026-71.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HMozilla Firefox
APPMozilla< 115.38.0< 153.0.0128.1.0 – 140.13.0 (bez)Mozilla Thunderbird
APPMozilla< 140.13.0141.0 – 153.0 (bez)
Powiązane podatności
Use-after-free w Animation timelines Firefox/Thunderbird — RCE
Use-after-free w WebGPU IPC framework Mozilla — sandbox escape
Mozilla Firefox/Thunderbird: przełamanie sandbox przez IPC Prompt:Open
RCE w Mozilla Firefox przez błąd nsCSSFrameConstructor::ContentAppended
Use-after-free in the JavaScript: WebAssembly component. This vulnerability was fixed in Firefox 154, Firefox ...