CRITICAL🇬🇧 English

CVE-2026-16410

Błąd kompilacji JIT w silniku JavaScript Firefox i Thunderbird

CVSS 9.8pub. 2026-07-21upd. 2026-07-24

Podatność typu type confusion (CWE-843) w komponencie JIT silnika JavaScript przeglądarki Firefox i klienta pocztowego Thunderbird umożliwia zdalne wykonanie kodu bez uwierzytelnienia. Ocena CVSS 9.8 (CRITICAL) wskazuje na bardzo wysokie ryzyko dla użytkowników niezaktualizowanego oprogramowania.

Pokaż oryginał (EN)

JIT miscompilation in the JavaScript Engine: JIT component. This vulnerability was fixed in Firefox 153 and Thunderbird 153.

🤖 Analiza AI
Jak działa

Błąd polega na nieprawidłowej kompilacji kodu JavaScript przez komponent JIT (Just-In-Time). W wyniku tzw. JIT miscompilation silnik może błędnie interpretować typy danych (type confusion, CWE-843), co prowadzi do operowania na pamięci w niezamierzony sposób. Osoba atakująca może dostarczyć specjalnie spreparowany kod JavaScript — np. poprzez złośliwą stronę internetową lub wiadomość e-mail w formacie HTML — aby wywołać podatny kod ścieżki.

Skutki

Atakujący może uzyskać pełną kontrolę nad procesem przeglądarki lub klienta pocztowego, co w praktyce oznacza możliwość zdalnego wykonania dowolnego kodu (RCE) z uprawnieniami zalogowanego użytkownika, a także naruszenie poufności, integralności i dostępności danych.

Mitygacja

Należy niezwłocznie zaktualizować Firefox do wersji 153 lub nowszej oraz Thunderbird do wersji 153 lub nowszej. Aktualizacje dostępne są bezpośrednio przez mechanizm automatycznych aktualizacji produktów Mozilla lub na stronie producenta zgodnie z referencjami (mfsa2026-68, mfsa2026-71).

Kogo dotyczy

Mozilla Firefox w wersjach poprzedzających 153 oraz Mozilla Thunderbird w wersjach poprzedzających 153.

Uwagi

Podatność została zgłoszona i naprawiona w ramach procesu Bugzilla Mozilla (bug 2053680). Poprawka uwzględniona w Firefox 153 i Thunderbird 153 zgodnie z poradnikami bezpieczeństwa mfsa2026-68 oraz mfsa2026-71.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Mozilla Firefox

    APP
    Mozilla
    < 153.0.0
  • Mozilla Thunderbird

    APP
    Mozilla
    < 153.0
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2024-9680CRITICAL9.8⚠ KEVPL ✓ten sam produkt

Use-after-free w Animation timelines Firefox/Thunderbird — RCE

CVE-2022-26486CRITICAL9.6⚠ KEVPL ✓ten sam produkt

Use-after-free w WebGPU IPC framework Mozilla — sandbox escape

CVE-2019-11708CRITICAL10.0⚠ KEVPL ✓ten sam produkt

Mozilla Firefox/Thunderbird: przełamanie sandbox przez IPC Prompt:Open

CVE-2010-3765CRITICAL9.8⚠ KEVPL ✓ten sam produkt

RCE w Mozilla Firefox przez błąd nsCSSFrameConstructor::ContentAppended

CVE-2026-74936CRITICAL9.8ten sam produkt

Use-after-free in the JavaScript: WebAssembly component. This vulnerability was fixed in Firefox 154, Firefox ...