[TLP:CLEAR] Mozilla opravuje přes 40 zranitelností
Mozilla opravuje přes 40 zranitelností v různých produktech. Vybrané zranitelnosti jsou uvedené níže, zbylé naleznete na [1] po rozkliknutí jednotlivých varování. Jednotlivé produkty a jejich opravené verze: Firefox - 152 [2] Firefox for iOS - 152.0 [3] Firefox ESR 115.37 [4], 140.12 [5] Thunderbird - 152 [6] Thunderbird ESR - 140.12 [7]
Neautentizovanému vzdálenému útočníkovi je kvůli blíže nespecifikované chybě v komponentě Graphics: WebRender umožněno eskalovat svá oprávnění [8].
Zranitelnost se nachází v produktech:
- Mozilla Firefox ve verzích <152
- Mozilla Firefox ESR ve verzích (>=140 AND <140.12) OR (>=115 AND <115.37)
- Mozilla Thunderbird ve verzích <152
- Mozilla Thunderbird ESR ve verzích >=140 AND <140.12
CVSS: CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
Více informací:
- CVE-2026-12289 at cve.org, NVD, GitHub, CIRCL.LU, Debian, Ubuntu, Red Hat, SUSE
- CWE-269: Improper Privilege Management at cwe.mitre.org
Zranitelnost byla veřejně oznámena 16. 6. 2026.
Útočníkovi je prostřednictvím zranitelnosti v komponentě DOM: Workers umožněno uniknout ze sandboxu prohlížeče [9].
Zranitelnost se nachází v produktech:
- Mozilla Firefox ve verzích <152
- Mozilla Firefox ESR ve verzích (>=140 AND <140.12) OR (>=115 AND <115.37)
- Mozilla Thunderbird ve verzích <152
- Mozilla Thunderbird ESR ve verzích >=140 AND <140.12
Více informací:
- CVE-2026-12294 at cve.org, NVD, GitHub, CIRCL.LU, Debian, Ubuntu, Red Hat, SUSE
- CWE-284: Improper Access Control at cwe.mitre.org
Zranitelnost byla veřejně oznámena 16. 6. 2026.
Útočníkovi je kvůli zranitelnosti typu use-after-free v komponentě Networking: HTTP umožněno způsobit pád aplikace a potenciálně spustit libovolný kód [10].
Zranitelnost se nachází v produktech:
- Mozilla Firefox ve verzích <152
- Mozilla Firefox ESR ve verzích (>=140 AND <140.12) OR (>=115 AND <115.37)
- Mozilla Thunderbird ve verzích <152
- Mozilla Thunderbird ESR ve verzích >=140 AND <140.12
Více informací:
- CVE-2026-12291 at cve.org, NVD, GitHub, CIRCL.LU, Debian, Ubuntu, Red Hat, SUSE
- CWE-416: Use After Free at cwe.mitre.org
Zranitelnost byla veřejně oznámena 16. 6. 2026.
Neautentizovanému vzdálenému útočníkovi je kvůli chybám bezpečnosti paměti vedoucím k jejímu poškození umožněno spustit libovolný kód [11].
Zranitelnost se nachází v produktech:
- Mozilla Firefox ve verzích <152
- Mozilla Firefox ESR ve verzích (>=140 AND <140.12) OR (>=115 AND <115.37)
- Mozilla Thunderbird ve verzích <152
- Mozilla Thunderbird ESR ve verzích >=140 AND <140.12
CVSS: CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:H
Více informací:
- CVE-2026-12328 at cve.org, NVD, GitHub, CIRCL.LU, Debian, Ubuntu, Red Hat, SUSE
- CWE-119: Improper Restriction of Operations within the Bounds of a Memory Buffer at cwe.mitre.org
Zranitelnost byla veřejně oznámena 16. 6. 2026.
Neautentizovanému vzdálenému útočníkovi je kvůli zachování cookies při přesměrování PDF požadavku mezi různými doménami umožněno vložit libovolné cookies do požadavků odesílaných nesouvisející cílové doméně ve Firefoxu pro iOS [12].
Zranitelnost se nachází v produktu Firefox for iOS ve verzích <152.
CVSS: CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:L/I:N/A:N
Více informací:
- CVE-2026-53900 at cve.org, NVD, GitHub, CIRCL.LU, Debian, Ubuntu, Red Hat, SUSE
- CWE-384: Session Fixation at cwe.mitre.org
Zranitelnost byla veřejně oznámena 16. 6. 2026.
Odkazy
- [1] https://www.mozilla.org/en-US/security/advisories/
- [2] https://www.mozilla.org/en-US/security/advisories/mfsa2026-57/
- [3] https://www.mozilla.org/en-US/security/advisories/mfsa2026-56/
- [4] https://www.mozilla.org/en-US/security/advisories/mfsa2026-59/
- [5] https://www.mozilla.org/en-US/security/advisories/mfsa2026-58/
- [6] https://www.mozilla.org/en-US/security/advisories/mfsa2026-60/
- [7] https://www.mozilla.org/en-US/security/advisories/mfsa2026-61/
- [8] https://www.mozilla.org/en-US/security/advisories/mfsa2026-57/#CVE-2026-12289
- [9] https://www.mozilla.org/en-US/security/advisories/mfsa2026-57/#CVE-2026-12294
- [10] https://www.mozilla.org/en-US/security/advisories/mfsa2026-57/#CVE-2026-12291
- [11] https://www.mozilla.org/en-US/security/advisories/mfsa2026-59/#CVE-2026-12328
- [12] https://www.mozilla.org/en-US/security/advisories/mfsa2026-56/#CVE-2026-53900
Za CESNET-CERTS Michaela Jarošová dne 17. 6. 2026.