CRITICAL🇬🇧 English

CVE-2026-16375

Błąd izolacji stron w komponencie HTTP przeglądarki Firefox i Thunderbird

CVSS 9.8pub. 2026-07-21upd. 2026-07-24

Podatność klasy site isolation w komponencie Networking: HTTP produktów Mozilla Firefox i Thunderbird pozwala zdalnym atakującym na naruszenie granic izolacji między stronami. Wysoki wynik CVSS 9.8 oraz brak wymagań co do uprawnień i interakcji użytkownika czynią ją szczególnie niebezpieczną.

Pokaż oryginał (EN)

Site isolation issue in the Networking: HTTP component. This vulnerability was fixed in Firefox 153, Firefox ESR 140.13, Thunderbird 153, and Thunderbird 140.13.

🤖 Analiza AI
Jak działa

Błąd (CWE-346 — Origin Validation Error) polega na nieprawidłowej walidacji pochodzenia (origin) żądań HTTP w warstwie sieciowej przeglądarki. Mechanizm izolacji stron, który ma zapobiegać dostępowi jednej witryny do zasobów innej, nie jest poprawnie egzekwowany. Atakujący może wykorzystać tę lukę zdalnie, bez uwierzytelnienia i bez wymaganej interakcji po stronie ofiary.

Skutki

Atakujący może uzyskać nieautoryzowany dostęp do poufnych danych innych stron (naruszenie poufności), zmodyfikować zasoby lub dane (naruszenie integralności) oraz potencjalnie doprowadzić do niedostępności usługi — wszystkie trzy filary bezpieczeństwa (C/I/A) są ocenione jako wysokie.

Mitygacja

Należy zaktualizować oprogramowanie do wersji Firefox 153, Firefox ESR 140.13, Thunderbird 153 lub Thunderbird 140.13, w których podatność została usunięta. Szczegóły dostępne w poradnikach bezpieczeństwa Mozilla (mfsa2026-68, mfsa2026-70, mfsa2026-71, mfsa2026-72).

Kogo dotyczy

Mozilla Firefox w wersjach przed 153, Mozilla Firefox ESR w wersjach przed 140.13, Mozilla Thunderbird w wersjach przed 153 oraz Mozilla Thunderbird ESR w wersjach przed 140.13.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Mozilla Firefox

    APP
    Mozilla
    < 140.13.0< 153.0.0
  • Mozilla Thunderbird

    APP
    Mozilla
    < 140.13.0141.0 – 153.0 (bez)
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2024-9680CRITICAL9.8⚠ KEVPL ✓ten sam produkt

Use-after-free w Animation timelines Firefox/Thunderbird — RCE

CVE-2022-26486CRITICAL9.6⚠ KEVPL ✓ten sam produkt

Use-after-free w WebGPU IPC framework Mozilla — sandbox escape

CVE-2019-11708CRITICAL10.0⚠ KEVPL ✓ten sam produkt

Mozilla Firefox/Thunderbird: przełamanie sandbox przez IPC Prompt:Open

CVE-2010-3765CRITICAL9.8⚠ KEVPL ✓ten sam produkt

RCE w Mozilla Firefox przez błąd nsCSSFrameConstructor::ContentAppended

CVE-2026-74936CRITICAL9.8ten sam produkt

Use-after-free in the JavaScript: WebAssembly component. This vulnerability was fixed in Firefox 154, Firefox ...