CRITICAL🇬🇧 English

CVE-2026-16367

Ucieczka z sandbox przez nieprawidłowy wskaźnik w Firefox i Thunderbird

CVSS 10.0pub. 2026-07-21upd. 2026-07-24

Podatność w komponencie Disability Access APIs przeglądarki Firefox i klienta pocztowego Thunderbird umożliwia ucieczkę z mechanizmu sandbox. Krytyczny poziom zagrożenia (CVSS 10.0) wynika z możliwości całkowitego przejęcia systemu bez jakiejkolwiek interakcji użytkownika.

Pokaż oryginał (EN)

Sandbox escape due to invalid pointer in the Disability Access APIs component. This vulnerability was fixed in Firefox 153 and Thunderbird 153.

🤖 Analiza AI
Jak działa

Błąd polega na użyciu nieprawidłowego wskaźnika (invalid pointer) w komponencie Disability Access APIs, co zgodnie z identyfikowanymi typami CWE (CWE-119, CWE-416, CWE-787) może prowadzić do operacji na pamięci poza dozwolonymi granicami bufora lub użycia zwolnionej pamięci (use-after-free). Exploit pozwala atakującemu na wyjście poza izolowane środowisko sandbox, w którym normalnie działa kod przetwarzający treści webowe. Atak może być przeprowadzony zdalnie, bez uwierzytelnienia i bez interakcji użytkownika, co nadaje mu wektor sieciowy o najwyższej krytyczności.

Skutki

Atakujący może uciec z mechanizmu sandbox przeglądarki lub klienta pocztowego i uzyskać dostęp do zasobów systemu operacyjnego poza izolowanym środowiskiem, co potencjalnie prowadzi do pełnego przejęcia kontroli nad systemem — naruszenia poufności, integralności i dostępności.

Mitygacja

Należy niezwłocznie zaktualizować Firefox do wersji 153 lub nowszej oraz Thunderbird do wersji 153 lub nowszej. Szczegółowe informacje dostępne są w poradnikach bezpieczeństwa Mozilla: mfsa2026-68 oraz mfsa2026-71.

Kogo dotyczy

Mozilla Firefox w wersjach przed 153 oraz Mozilla Thunderbird w wersjach przed 153.

Uwagi

Podatność dotyczy komponentu Disability Access APIs — mechanizmu zapewniającego dostępność (accessibility) dla osób z niepełnosprawnościami. Poprawka została wprowadzona jednocześnie w Firefox 153 i Thunderbird 153.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H
  • Mozilla Firefox

    APP
    Mozilla
    < 153.0.0
  • Mozilla Thunderbird

    APP
    Mozilla
    < 153.0
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
Memory
CWE
Referencje

Powiązane podatności

CVE-2024-9680CRITICAL9.8⚠ KEVPL ✓ten sam produkt

Use-after-free w Animation timelines Firefox/Thunderbird — RCE

CVE-2022-26486CRITICAL9.6⚠ KEVPL ✓ten sam produkt

Use-after-free w WebGPU IPC framework Mozilla — sandbox escape

CVE-2019-11708CRITICAL10.0⚠ KEVPL ✓ten sam produkt

Mozilla Firefox/Thunderbird: przełamanie sandbox przez IPC Prompt:Open

CVE-2010-3765CRITICAL9.8⚠ KEVPL ✓ten sam produkt

RCE w Mozilla Firefox przez błąd nsCSSFrameConstructor::ContentAppended

CVE-2026-74936CRITICAL9.8ten sam produkt

Use-after-free in the JavaScript: WebAssembly component. This vulnerability was fixed in Firefox 154, Firefox ...