Prehľad situácie
Spoločnosť Mozilla vydala bezpečnostné aktualizácie, ktoré opravujú celkovo 58 zraniteľností naprieč produktmi Firefox, Firefox ESR, Thunderbird a Thunderbird ESR. Najzávažnejšou z nich je CVE-2026-75874 s maximálnym CVSS skóre 10.0, ktorá umožňuje neautentizovanému vzdialenému útočníkovi uniknúť z izolovaného prostredia (sandboxu) bez potreby akejkoľvek interakcie používateľa. Ďalšie tri kritické zraniteľnosti s CVSS skóre 8.8 vyžadujú na zneužitie interakciu používateľa a vedú k získaniu vyšších oprávnení.
Technické detaily
| CVE | CVSS | Komponent | Popis | CWE |
|---|---|---|---|---|
| CVE-2026-75874 | 10.0 | Remote Settings Client | Únik z izolovaného prostredia (sandbox escape) bez interakcie používateľa | CWE-693 – Protection Mechanism Failure |
| CVE-2026-74946 | 8.8 | Graphics: CanvasWebGL | Nesprávne kontroly hraníc pamäťového bufera vedúce k eskalácii oprávnení po interakcii používateľa | CWE-119 – Improper Restriction of Operations within the Bounds of a Memory Buffer |
| CVE-2026-74947 | 8.8 | Graphics | Uvoľnenie neplatného ukazovateľa (invalid pointer) vedúce k eskalácii oprávnení po interakcii používateľa | CWE-763 – Release of Invalid Pointer or Reference |
| CVE-2026-74949 | 8.8 | Graphics: Canvas2D | Použitie už uvoľnenej pamäte (use-after-free) vedúce k eskalácii oprávnení po interakcii používateľa | CWE-416 – Use After Free |
CVE-2026-75874 sa vymyká ostatným tým, že na jej zneužitie nie je potrebná žiadna interakcia používateľa – útočník tak môže sandbox obísť bez toho, aby si to obeť čo i len uvedomila. Zvyšné tri kritické zraniteľnosti (CanvasWebGL, Graphics a Canvas2D) patria do triedy pamäťových chýb (buffer overflow, invalid pointer, use-after-free) a na úspešné zneužitie vyžadujú, aby používateľ interagoval so škodlivým obsahom, napríklad navštívil upravenú webovú stránku.
Postihnuté produkty a opravené verzie
| Produkt | Opravená verzia |
|---|---|
| Firefox | 154 |
| Firefox ESR | 153.1, 140.14, 115.39 |
| Thunderbird | 154 |
| Thunderbird ESR | 153.1, 140.14 |
Kontext zneužitia
Zdrojové materiály neuvádzajú žiadne informácie o aktívnom zneužívaní týchto zraniteľností v praxi. Vzhľadom na maximálne CVSS skóre CVE-2026-75874 a absenciu nutnosti interakcie používateľa však táto zraniteľnosť predstavuje atraktívny cieľ pre budúce zneužitie a mala by sa považovať za prioritnú.
Odporúčania
Odporúčame čo najskôr aktualizovať všetky postihnuté produkty na opravené verzie uvedené vyššie. Vzhľadom na kritickosť CVE-2026-75874 (CVSS 10.0) by mala byť aktualizácia Firefoxu a Firefoxu ESR prioritou najmä v prostrediach, kde sa používatelia pripájajú z nedôveryhodných sietí alebo pristupujú k neznámemu webovému obsahu. Organizácie využívajúce Thunderbird by mali aktualizáciu vykonať v rámci bežného cyklu záplatovania.
Záverečné hodnotenie
Ide o štandardný, no z pohľadu jednej zraniteľnosti mimoriadne závažný balík opráv. Kombinácia maximálneho CVSS skóre a absencie potreby interakcie používateľa radí CVE-2026-75874 medzi zraniteľnosti vyžadujúce okamžitú pozornosť administrátorov.
Zdroje
- Mozilla Security Advisory MFSA2026-74 – https://www.mozilla.org/en-US/security/advisories/mfsa2026-74/
- Mozilla Security Advisory MFSA2026-77 – https://www.mozilla.org/en-US/security/advisories/mfsa2026-77/
- MITRE CWE Database – https://cwe.mitre.org/