Podatność klasy site isolation w komponencie Networking przeglądarki Firefox oraz klienta Thunderbird umożliwia nieuwierzytelnionemu atakującemu zdalne naruszenie granic izolacji między stronami. Wysoki wynik CVSS 9.8 wskazuje na krytyczne zagrożenie dla poufności, integralności i dostępności danych.
▸ Pokaż oryginał (EN)
Site isolation issue in the Networking component. This vulnerability was fixed in Firefox 153, Firefox ESR 140.13, Thunderbird 153, and Thunderbird 140.13.
Podatność wynika z nieprawidłowej izolacji kontekstów sieciowych (CWE-346 — naruszenie Origin Validation, CWE-284 — niewłaściwa kontrola dostępu, CWE-200 — ujawnienie informacji). Błąd w komponencie Networking pozwala na przełamanie mechanizmu oddzielającego zasoby sieciowe różnych stron od siebie. Atakujący może zainicjować atak bez uwierzytelnienia, bez interakcji użytkownika i zdalnie przez sieć, co odpowiada wektorowi CVSS AV:N/AC:L/PR:N/UI:N.
Atakujący może uzyskać nieautoryzowany dostęp do poufnych zasobów innych stron internetowych, manipulować danymi lub powodować zakłócenia działania aplikacji — potencjalnie obejmuje to kradzież sesji, danych uwierzytelniających lub innych wrażliwych informacji przetwarzanych w przeglądarce lub kliencie pocztowym.
Należy niezwłocznie zaktualizować do Firefox 153 lub Firefox ESR 140.13, a w przypadku Thunderbird — do wersji 153 lub Thunderbird ESR 140.13. Szczegółowe informacje dostępne w poradnikach bezpieczeństwa Mozilla: mfsa2026-68, mfsa2026-70, mfsa2026-71, mfsa2026-72.
Mozilla Firefox w wersjach wcześniejszych niż 153, Mozilla Firefox ESR w wersjach wcześniejszych niż 140.13, Mozilla Thunderbird w wersjach wcześniejszych niż 153 oraz Mozilla Thunderbird ESR w wersjach wcześniejszych niż 140.13.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HMozilla Firefox
APPMozilla< 140.13.0< 153.0.0Mozilla Thunderbird
APPMozilla< 140.13.0141.0 – 153.0 (bez)
Powiązane podatności
Use-after-free w Animation timelines Firefox/Thunderbird — RCE
Use-after-free w WebGPU IPC framework Mozilla — sandbox escape
Mozilla Firefox/Thunderbird: przełamanie sandbox przez IPC Prompt:Open
RCE w Mozilla Firefox przez błąd nsCSSFrameConstructor::ContentAppended
Use-after-free in the JavaScript: WebAssembly component. This vulnerability was fixed in Firefox 154, Firefox ...