[TLP:CLEAR] Mozilla Firefox (ESR) a Thunderbird (ESR) opravujú 5 zraniteľností
Mozilla opravuje 5 zraniteľností v rôznych produktoch. Najzávažnejšie zraniteľnosti sú uvedené nižšie. Jednotlivé produkty a ich opravené verzie: Firefox - 150.0.2 [1] Firefox ESR - 140.10.2, 115.35.2 [2][3] Thunderbird - 150.0.2 [4] Thunderbird ESR - 140.10.2 [5]
Neautentizovanému vzdialenému útočníkovi je umožnené zneužiť chybu v práci s pamäťou, čo za určitých okolností môže viesť k spúšťaniu kódu [1][2][3][4][5]
Zraniteľnosť sa nachádza v produktoch:
- Mozilla Thunderbird vo verziách >=150.0.0 AND <150.0.2
- Mozilla Firefox ESR vo verziách (>=115.35.0 AND <115.35.2) OR (>=140.10.0 AND <140.10.2)
- Mozilla Firefox vo verziách >=150.0.0 AND <150.0.2
- Mozilla Thunderbird ESR vo verziách >=140.10.0 AND <140.10.2
CVSS: CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:H
Viac informácií:
- CVE-2026-8092 at cve.org, NVD, GitHub, CIRCL.LU, Debian, Ubuntu, Red Hat, SUSE
- CWE-125: Out-of-bounds Read at cwe.mitre.org
- CWE-416: Use After Free at cwe.mitre.org
- CWE-787: Out-of-bounds Write at cwe.mitre.org
Zraniteľnosť bola verejne oznámená 8. 5. 2026.
Neautentizovanému vzdialenému útočníkovi je umožnené pristupovať do pamäte, ktorá už bola uvoľnená, čo môže potenciálne spôsobiť neoprávnené čítanie alebo zápis dát a odopretie služby [1][2][3][4][5].
Zraniteľnosť sa nachádza v produktoch:
- Mozilla Thunderbird vo verziách >=150.0.0 AND <150.0.2
- Mozilla Firefox ESR vo verziách (>=115.35.0 AND <115.35.2) OR (>=140.10.0 AND <140.10.2)
- Mozilla Firefox vo verziách >=150.0.0 AND <150.0.2
- Mozilla Thunderbird ESR vo verziách >=140.10.0 AND <140.10.2
CVSS: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:L/A:L
Viac informácií:
- CVE-2026-8090 at cve.org, NVD, GitHub, CIRCL.LU, Debian, Ubuntu, Red Hat, SUSE
- CWE-416: Use After Free at cwe.mitre.org
Zraniteľnosť bola verejne oznámená 8. 5. 2026.
Odkazy
- [1] https://www.mozilla.org/en-US/security/advisories/mfsa2026-40/
- [2] https://www.mozilla.org/en-US/security/advisories/mfsa2026-41/
- [3] https://www.mozilla.org/en-US/security/advisories/mfsa2026-42/
- [4] https://www.mozilla.org/en-US/security/advisories/mfsa2026-43/
- [5] https://www.mozilla.org/en-US/security/advisories/mfsa2026-44/
Za CESNET-CERTS Martin Krajči dňa 11. 5. 2026.