CRITICAL🇬🇧 English

CVE-2026-16363

Błąd kompilacji JIT w komponencie JavaScript/WebAssembly w Firefox i Thunderbird

CVSS 9.8pub. 2026-07-21upd. 2026-07-24

Podatność krytyczna w kompilatorze JIT (Just-In-Time) dla komponentu WebAssembly w przeglądarkach Firefox oraz kliencie pocztowym Thunderbird. Błędna kompilacja JIT może prowadzić do wykonania dowolnego kodu bez jakiejkolwiek interakcji użytkownika poza odwiedzeniem złośliwej strony.

Pokaż oryginał (EN)

JIT miscompilation in the JavaScript: WebAssembly component. This vulnerability was fixed in Firefox 153, Firefox ESR 140.13, Thunderbird 153, and Thunderbird 140.13.

🤖 Analiza AI
Jak działa

Błąd wynika z nieprawidłowych obliczeń (CWE-682) oraz pomyłki typów w dostępie do zasobów pamięci (CWE-843, tzw. type confusion) podczas kompilacji kodu WebAssembly przez silnik JIT. Kompilator JIT generuje niepoprawny kod maszynowy, co może skutkować nieprzewidywalnym stanem pamięci procesu. Atakujący może spreparować złośliwy plik WebAssembly dostarczany przez stronę internetową lub wiadomość e-mail z osadzoną treścią HTML, aby wywołać ten błąd.

Skutki

Atakujący może uzyskać możliwość wykonania dowolnego kodu (RCE) w kontekście aplikacji, a także doprowadzić do naruszenia poufności, integralności i dostępności systemu — co odpowiada najwyższym ocenom CVSS dla wszystkich trzech kategorii (C:H/I:H/A:H).

Mitygacja

Należy zaktualizować oprogramowanie do wersji Firefox 153, Firefox ESR 140.13, Thunderbird 153 lub Thunderbird 140.13, w których podatność została naprawiona. Szczegółowe informacje dostępne są w poradnikach bezpieczeństwa Mozilla: mfsa2026-68, mfsa2026-70, mfsa2026-71, mfsa2026-72.

Kogo dotyczy

Mozilla Firefox w wersjach przed 153, Mozilla Firefox ESR w wersjach przed 140.13, Mozilla Thunderbird w wersjach przed 153 oraz Mozilla Thunderbird ESR w wersjach przed 140.13.

Uwagi

Podatność dotyczy zarówno przeglądarki Firefox, jak i klienta pocztowego Thunderbird, co rozszerza powierzchnię ataku — złośliwy kod WebAssembly może być dostarczony również poprzez wiadomości e-mail renderowane w Thunderbird.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Mozilla Firefox

    APP
    Mozilla
    < 140.13.0< 153.0.0
  • Mozilla Thunderbird

    APP
    Mozilla
    < 140.13.0141.0 – 153.0 (bez)
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2024-9680CRITICAL9.8⚠ KEVPL ✓ten sam produkt

Use-after-free w Animation timelines Firefox/Thunderbird — RCE

CVE-2022-26486CRITICAL9.6⚠ KEVPL ✓ten sam produkt

Use-after-free w WebGPU IPC framework Mozilla — sandbox escape

CVE-2019-11708CRITICAL10.0⚠ KEVPL ✓ten sam produkt

Mozilla Firefox/Thunderbird: przełamanie sandbox przez IPC Prompt:Open

CVE-2010-3765CRITICAL9.8⚠ KEVPL ✓ten sam produkt

RCE w Mozilla Firefox przez błąd nsCSSFrameConstructor::ContentAppended

CVE-2026-74936CRITICAL9.8ten sam produkt

Use-after-free in the JavaScript: WebAssembly component. This vulnerability was fixed in Firefox 154, Firefox ...