Mozilla - CVE-2026-84119
Date de publication :
Il s'agit d'une vulnérabilité d'utilisation de mémoire après libération (use-after-free) dans le composant DOM : Navigation du moteur Gecko.
Firefox est un navigateur web développé par la Fondation Mozilla. Il repose sur le moteur de rendu Gecko et existe en version standard ainsi qu'en version ESR (Extended Support Release), destinée aux déploiements d'entreprise à cycle de mise à jour ralenti. Ce même moteur est également intégré au client de messagerie Thunderbird, édité par Mozilla.
Elle provient d'une référence mémoire non correctement invalidée lors d'une opération de navigation, ce qui laisse un pointeur actif vers une zone mémoire déjà libérée. Un attaquant peut exploiter cette condition si la victime consulte une page ou un contenu spécialement conçu, afin de provoquer une corruption mémoire contrôlée au sein du processus de contenu.
Elle permet une sortie du bac à sable (sandbox escape), ce qui offre la possibilité d'exécuter du code en dehors des restrictions normalement imposées au processus de rendu.
Informations
La faille est activement exploitée : Non
Un correctif existe : Oui
Une mesure de contournement existe : Non
Exécution de code arbitraire (à distance)
Exploitation
CWE-416 : Use After Free
Détails sur l'exploitation
• Vecteur d'attaque : Réseau
• Complexité de l'attaque : Faible
• Privilèges nécessaires pour réaliser l'attaque : Aucun
• Interaction d'un utilisateur ayant accès au produit est-elle nécessaire : Oui
• L'exploitation de la faille permet d'obtenir des droits privilégiés : Oui
Preuve de concept
Actuellement, aucune preuve de concept n'est disponible en sources ouvertes.
Systèmes ou composants affectés
• Firefox (branche principale) : versions antérieures à 155
• Firefox ESR 153.x : versions antérieures à 153.2
• Firefox ESR 140.x : versions antérieures à 140.15
• Firefox ESR 115.x : versions antérieures à 115.40
• Thunderbird (branche principale) : versions antérieures à 155.
• Thunderbird ESR 153.x : versions antérieures à 153.2.
• Thunderbird ESR 140.x : versions antérieures à 140.15.
Solutions ou recommandations
• Firefox ESR 153.x : corrigé en version 153.2 et supérieures.
• Firefox ESR 140.x : corrigé en version 140.15 et supérieures.
• Firefox ESR 115.x : corrigé en version 115.40 et supérieures.
• Thunderbird (branche principale) : corrigé en version 155 et supérieures.
• Thunderbird ESR 153.x : corrigé en version 153.2 et supérieures.
• Thunderbird ESR 140.x : corrigé en version 140.15 et supérieures.