CRITICAL🇬🇧 English

CVE-2026-16387

Błąd izolacji stron w komponencie Networking — Firefox i Thunderbird

CVSS 9.8pub. 2026-07-21upd. 2026-07-24

Podatność klasy site isolation w komponencie Networking przeglądarki Firefox oraz klienta Thunderbird umożliwia nieuwierzytelnionemu atakującemu zdalne naruszenie granic izolacji między stronami. Wysoki wynik CVSS 9.8 wskazuje na krytyczne zagrożenie dla poufności, integralności i dostępności danych.

Pokaż oryginał (EN)

Site isolation issue in the Networking component. This vulnerability was fixed in Firefox 153, Firefox ESR 140.13, Thunderbird 153, and Thunderbird 140.13.

🤖 Analiza AI
Jak działa

Podatność wynika z nieprawidłowej izolacji kontekstów sieciowych (CWE-346 — naruszenie Origin Validation, CWE-284 — niewłaściwa kontrola dostępu, CWE-200 — ujawnienie informacji). Błąd w komponencie Networking pozwala na przełamanie mechanizmu oddzielającego zasoby sieciowe różnych stron od siebie. Atakujący może zainicjować atak bez uwierzytelnienia, bez interakcji użytkownika i zdalnie przez sieć, co odpowiada wektorowi CVSS AV:N/AC:L/PR:N/UI:N.

Skutki

Atakujący może uzyskać nieautoryzowany dostęp do poufnych zasobów innych stron internetowych, manipulować danymi lub powodować zakłócenia działania aplikacji — potencjalnie obejmuje to kradzież sesji, danych uwierzytelniających lub innych wrażliwych informacji przetwarzanych w przeglądarce lub kliencie pocztowym.

Mitygacja

Należy niezwłocznie zaktualizować do Firefox 153 lub Firefox ESR 140.13, a w przypadku Thunderbird — do wersji 153 lub Thunderbird ESR 140.13. Szczegółowe informacje dostępne w poradnikach bezpieczeństwa Mozilla: mfsa2026-68, mfsa2026-70, mfsa2026-71, mfsa2026-72.

Kogo dotyczy

Mozilla Firefox w wersjach wcześniejszych niż 153, Mozilla Firefox ESR w wersjach wcześniejszych niż 140.13, Mozilla Thunderbird w wersjach wcześniejszych niż 153 oraz Mozilla Thunderbird ESR w wersjach wcześniejszych niż 140.13.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Mozilla Firefox

    APP
    Mozilla
    < 140.13.0< 153.0.0
  • Mozilla Thunderbird

    APP
    Mozilla
    < 140.13.0141.0 – 153.0 (bez)
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2024-9680CRITICAL9.8⚠ KEVPL ✓ten sam produkt

Use-after-free w Animation timelines Firefox/Thunderbird — RCE

CVE-2022-26486CRITICAL9.6⚠ KEVPL ✓ten sam produkt

Use-after-free w WebGPU IPC framework Mozilla — sandbox escape

CVE-2019-11708CRITICAL10.0⚠ KEVPL ✓ten sam produkt

Mozilla Firefox/Thunderbird: przełamanie sandbox przez IPC Prompt:Open

CVE-2010-3765CRITICAL9.8⚠ KEVPL ✓ten sam produkt

RCE w Mozilla Firefox przez błąd nsCSSFrameConstructor::ContentAppended

CVE-2026-74936CRITICAL9.8ten sam produkt

Use-after-free in the JavaScript: WebAssembly component. This vulnerability was fixed in Firefox 154, Firefox ...