Mozilla - CVE-2026-92006
Date de publication :
Il s'agit d'une vulnérabilité dans le composant Graphics : CanvasWebGL.
Mozilla Firefox et Mozilla Thunderbird sont respectivement un navigateur web et un client de messagerie électronique, développés par la Mozilla Corporation sur une base technique commune incluant le moteur de rendu Gecko.
Elle provient d'une vérification insuffisante des limites lors d'une opération de copie de données, provoquant un dépassement de tampon classique. Un attaquant distant peut déclencher la faille au moyen d'un contenu web piégé exploitant l'API CanvasWebGL. L'exploitation nécessite que la victime consulte ce contenu piégé, sans privilège préalable requis côté attaquant.
Elle permet une élévation de privilèges au sein du processus affecté.
Informations
La faille est activement exploitée : Non
Un correctif existe : Oui
Une mesure de contournement existe : Non
Élévation de privilèges
Exploitation
CWE-120 : Buffer Copy without Checking Size of Input ('Classic Buffer Overflow')
Détails sur l'exploitation
• Vecteur d'attaque : Réseau
• Complexité de l'attaque : Faible
• Privilèges nécessaires pour réaliser l'attaque : Aucun
• Interaction d'un utilisateur ayant accès au produit est-elle nécessaire : Oui
• L'exploitation de la faille permet d'obtenir des droits privilégiés : Oui
Preuve de concept
Actuellement, aucune preuve de concept n'est disponible en sources ouvertes.
Systèmes ou composants affectés
• Mozilla Firefox ESR branche 115.x, versions antérieures à 115.41
• Mozilla Firefox ESR branche 140.x, versions antérieures à 140.16
• Mozilla Firefox ESR branche 153.x, versions antérieures à 153.3
• Mozilla Thunderbird versions antérieures à 156
• Mozilla Thunderbird branche 140.x, versions antérieures à 140.16
Solutions ou recommandations
• Mozilla Firefox ESR branche 115.x : version 115.41 et supérieures
• Mozilla Firefox ESR branche 140.x : version 140.16 et supérieures
• Mozilla Firefox ESR branche 153.x : version 153.3 et supérieures
• Mozilla Thunderbird : version 156 et supérieures
• Mozilla Thunderbird branche 140.x : version 140.16 et supérieures