CRITICAL🇬🇧 English

CVE-2026-16392

Błąd kompilacji JIT w silniku JavaScript Firefox i Thunderbird

CVSS 9.1pub. 2026-07-21upd. 2026-08-06

Podatność w komponencie JIT (Just-In-Time compilation) silnika JavaScript produktów Mozilla Firefox i Thunderbird prowadzi do nieprawidłowej kompilacji kodu, co może skutkować naruszeniem integralności danych lub odmową usługi. Wysoki wynik CVSS 9.1 i brak wymaganych uprawnień czynią ją szczególnie groźną.

Pokaż oryginał (EN)

JIT miscompilation in the JavaScript Engine: JIT component. This vulnerability was fixed in Firefox 153 and Thunderbird 153.

🤖 Analiza AI
Jak działa

Błąd dotyczy mechanizmu JIT, który kompiluje kod JavaScript do natywnych instrukcji maszynowych w celu przyspieszenia wykonania. Wskutek błędnej kompilacji (CWE-670 — nieprawidłowy przepływ sterowania) oraz mylenia typów danych (CWE-843 — type confusion) silnik może generować i wykonywać niepoprawny kod maszynowy. Atakujący może wywołać ten błąd poprzez spreparowaną stronę internetową lub wiadomość e-mail w formacie HTML, bez konieczności posiadania jakichkolwiek uprawnień czy interakcji użytkownika.

Skutki

Atakujący może doprowadzić do naruszenia integralności przetwarzanych danych lub wywołać odmowę usługi (crash aplikacji), potencjalnie umożliwiając dalsze manipulowanie zachowaniem silnika JavaScript.

Mitygacja

Należy jak najszybciej zaktualizować Firefox do wersji 153 lub nowszej oraz Thunderbird do wersji 153 lub nowszej. Poprawki zostały wydane przez producenta i są dostępne za pośrednictwem standardowych kanałów aktualizacji Mozilla.

Kogo dotyczy

Mozilla Firefox w wersjach przed 153 oraz Mozilla Thunderbird w wersjach przed 153.

Uwagi

Podatność została naprawiona w Firefox 153 i Thunderbird 153 zgodnie z komunikatami bezpieczeństwa Mozilla MFSA2026-68 oraz MFSA2026-71. Szczegóły techniczne dostępne są w zgłoszeniu Bugzilla nr 2044606.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:H/A:H
  • Mozilla Firefox

    APP
    Mozilla
    < 153.0.0
  • Mozilla Thunderbird

    APP
    Mozilla
    < 153.0
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2024-9680CRITICAL9.8⚠ KEVPL ✓ten sam produkt

Use-after-free w Animation timelines Firefox/Thunderbird — RCE

CVE-2022-26486CRITICAL9.6⚠ KEVPL ✓ten sam produkt

Use-after-free w WebGPU IPC framework Mozilla — sandbox escape

CVE-2019-11708CRITICAL10.0⚠ KEVPL ✓ten sam produkt

Mozilla Firefox/Thunderbird: przełamanie sandbox przez IPC Prompt:Open

CVE-2010-3765CRITICAL9.8⚠ KEVPL ✓ten sam produkt

RCE w Mozilla Firefox przez błąd nsCSSFrameConstructor::ContentAppended

CVE-2026-84119CRITICAL9.6ten sam produkt

Sandbox escape due to use-after-free in the DOM: Navigation component. This vulnerability was fixed in Firefox...