Новости Firefox получил огромный пакет безопасности. Внутри выходы из песочницы, повышение привилегий и ошибки памяти

NewsMaker

I'm just a script
Премиум
30,058
46
8 Ноя 2022
Почти 30 уязвимостей получили высокий уровень опасности, включая выходы из песочницы.

<div class="articl-text-cover" style="position:relative;width:100%;max-width:800px;margin-left:auto;margin-right:auto;aspect-ratio:1200/675;margin-bottom:2rem;overflow:hidden">
xoa80ixu25wfwdz0cy5kf7rwogbedcck.jpg

<div itemprop="articleBody"> Firefox получил один из самых насыщенных пакетов безопасности за последнее время. Mozilla закрыла в Firefox 156 сразу 73 уязвимости, среди которых нашлись десятки способов повысить привилегии, выбраться из песочницы и нарушить работу с памятью.

Из 73 CVE разработчики оценили 29 как опасные, 24 как умеренные и 20 как проблемы низкого уровня. Масштаб списка частично объясняет новая политика Mozilla. Компания больше не объединяет найденные внутри проекта ошибки безопасности памяти под одним идентификатором, а присваивает отдельный CVE каждому дефекту. Ранее Mozilla также пересмотрела подход к оценке опасных находок и наградам за обход изоляции Firefox.

Особенно много проблем связано с повышением привилегий. Таких записей в бюллетене набралось 20. Например, CVE-2026-92033 затрагивает Firefox для Android, а CVE-2026-92015 позволяет повысить привилегии через WebExtensions. Ещё одна опасная ошибка, CVE-2026-92017 , находится в Service Workers.

Отдельный пласт составляют 17 ошибок класса use-after-free , при которых программа продолжает обращаться к уже освобождённой области памяти. Подобные дефекты появились в Web Codecs, DOM, XML, SVG, сетевом коде, WebAssembly, графической подсистеме и других компонентах. Высокую степень опасности получила, например, CVE-2026-92005 в Web Codecs.

Бюллетень также содержит десять уязвимостей, прямо описанных как выход из песочницы. Среди наиболее опасных Mozilla выделила CVE-2026-92035 в графической подсистеме и CVE-2026-92018 в DOM Core & HTML. Подобные проблемы особенно ценны для атакующих в составе цепочек, где первая уязвимость запускает код внутри браузера, а следующая снимает ограничения изолированного процесса. Такая схема уже применялась при атаках на Firefox и Tor Browser.

Несколько десятков исправлений затрагивают CanvasWebGL, WebRender, HTTP, WebRTC, XPConnect, Crash Reporting, DevTools, Enterprise Policies, Safe Browsing и механизмы изоляции сайтов. Встречаются утечки информации, состояния гонки, ошибки проверки границ, использование неинициализированной памяти, подмена интерфейса и обход защитных механизмов.

Количество исправлений отражает и растущую автоматизацию поиска дефектов. В начале 2026 года Mozilla вместе с Anthropic показала, как ИИ способен находить ошибки в кодовой базе Firefox за считаные минуты, включая опасные проблемы работы с памятью.

Firefox 156 вышел 15 сентября для основной ветки браузера. В бюллетене безопасности Mozilla не указывает, что какая-либо из перечисленных уязвимостей уже используется в реальных атаках, однако большое число выходов из песочницы, повышений привилегий и ошибок памяти делает обновление особенно существенным.

Предыдущая версия Firefox 155 появилась всего двумя неделями раньше и тоже принесла крупный пакет исправлений . Тогда Mozilla закрыла 29 CVE, включая ошибки памяти, два выхода из песочницы и повышение привилегий через WebGPU.

Весной масштабы были ещё выше. Firefox 150 получил исправления сразу для 359 уязвимостей , значительную часть которых составляли проблемы памяти, найденные в том числе автоматизированными инструментами.

Похожая тенденция проявилась и в Firefox 148, где Mozilla закрыла около 50 проблем . Серия крупных бюллетеней показывает, что ошибки изоляции процессов и управления памятью остаются одним из главных направлений работы над безопасностью браузера.
 
Источник новости
www.securitylab.ru

Похожие темы