Mozilla - CVE-2026-74990
Date de publication :
Il s'agit d'un ensemble de vulnérabilités découvertes en interne par l'équipe de sécurité et l'équipe de fuzzing de Mozilla dans le moteur Gecko, socle commun à Firefox et Thunderbird.
Certains de ces bugs présentent des signes de corruption de mémoire ou d'autres défauts pertinents pour la sécurité, sans qu'un mécanisme d'exploitation concret n'ait été démontré publiquement. Mozilla précise que ces bugs affectaient les versions précédentes du logiciel avant leur correction. L'éditeur estime qu'avec suffisamment d'effort, certains de ces bugs auraient pu être exploités pour compromettre le logiciel affecté.
Elle permet, selon cette estimation, l'exécution de code arbitraire dans les cas les plus sévères.
Informations
La faille est activement exploitée : Non
Un correctif existe : Oui
Une mesure de contournement existe : Non
Exécution de code arbitraire (à distance)
Exploitation
CWE-119 : Improper Restriction of Operations within the Bounds of a Memory Buffer
Détails sur l'exploitation
• Vecteur d'attaque : Réseau
• Complexité de l'attaque : Faible
• Privilèges nécessaires pour réaliser l'attaque : Aucun
• Interaction d'un utilisateur ayant accès au produit est-elle nécessaire : Non
• L'exploitation de la faille permet d'obtenir des droits privilégiés : Non
Preuve de concept
Actuellement, aucune preuve de concept n'est disponible en sources ouvertes.
Systèmes ou composants affectés
• Firefox versions antérieures à 154
• Firefox ESR versions antérieures à 115.39
• Firefox ESR versions antérieures à 140.14
• Firefox ESR versions antérieures à 153.1
• Thunderbird versions antérieures à 154
• Thunderbird versions antérieures à 140.14
• Thunderbird versions antérieures à 153.1
Solutions ou recommandations
• Firefox ESR versions 115.39 et supérieures
• Firefox ESR versions 140.14 et supérieures
• Firefox ESR versions 153.1 et supérieures
• Thunderbird versions 154 et supérieures
• Thunderbird versions 140.14 et supérieures
• Thunderbird versions 153.1 et supérieures