[TLP:CLEAR] Mozilla Firefox a Thunderbird opravují 3 zranitelnosti

Mozilla opravuje 3 zranitelnosti v produktech Firefox a Thunderbird [1][2][3]. Jednotlivé produkty a opravené verze: Firefox - 147.0.2 [1] Thunderbird - 147.0.1, 140.7.1 [2][3]

Mozilla Firefox - use after free (CVE-2026-24869)
CVSS 8.1 (High)

Neautentizovanému vzdálenému útočníkovi je prostřednictvím zranitelnosti typu use-after-free v prohlížeči Firefox v komponentě Layout: Scrolling and Overflow potenciálně umožněno spustit libovolný kód nebo způsobit odmítnutí služby (DoS) [1][4].

Zranitelnost se nachází v produktu Firefox ve verzích >=147.0 AND <147.0.2.

CVSS: CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:N

Více informací:

Zranitelnost byla veřejně oznámena 27. 1. 2026.

Mozilla Firefox - mitigation bypass (CVE-2026-24868)
CVSS 7.5 (High)

Neautentizovanému vzdálenému útočníkovi je v prohlížeči Firefox v komponentě Privacy: Anti-Tracking umožněno obejít zavedené bezpečnostní opatření [1].

Zranitelnost se nachází v produktu Mozilla Firefox ve verzích >=147.0 AND <147.0.2.

CVSS: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:H/A:N

Více informací:

Zranitelnost byla veřejně oznámena 27. 1. 2026.

Thunderbird - email content exfiltration (CVE-2026-0818)
CVSS 4.3 (Medium)

Neautentizovanému vzdálenému útočníkovi je prostřednictvím CSS-based exfiltrace v HTML obsahu e-mailu a zneužitím toho, že uživatel povolí načítání vzdáleného obsahu a vyžádá dešifrování vložené OpenPGP části zprávy, umožněno získat dešifrovaný obsah z částečně šifrovaných e-mailů v Thunderbirdu [2][3].

Zranitelnost se nachází v produktu Thunderbird ve verzích (>=147.0 AND <147.0.1) OR (>= 140.7 AND <140.7.1).

CVSS: CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:L/I:N/A:N

Více informací:

Zranitelnost byla veřejně oznámena 27. 1. 2026.


Za CESNET-CERTS Michaela Jarošová dne 4. 2. 2026.

CESNET-CERTS Logo