Почти 30 уязвимостей получили высокий уровень опасности, включая выходы из песочницы.
<div class="articl-text-cover" style="position:relative;width:100%;max-width:800px;margin-left:auto;margin-right:auto;aspect-ratio:1200/675;margin-bottom:2rem;overflow:hidden">
<div itemprop="articleBody"> Firefox получил один из самых насыщенных пакетов безопасности за последнее время. Mozilla закрыла в Firefox 156 сразу 73 уязвимости, среди которых нашлись десятки способов повысить привилегии, выбраться из песочницы и нарушить работу с памятью.
Из 73 CVE разработчики оценили 29 как опасные, 24 как умеренные и 20 как проблемы низкого уровня. Масштаб списка частично объясняет новая политика Mozilla. Компания больше не объединяет найденные внутри проекта ошибки безопасности памяти под одним идентификатором, а присваивает отдельный CVE каждому дефекту. Ранее Mozilla также пересмотрела подход к оценке опасных находок и наградам за обход изоляции Firefox.
Особенно много проблем связано с повышением привилегий. Таких записей в бюллетене набралось 20. Например, CVE-2026-92033 затрагивает Firefox для Android, а CVE-2026-92015 позволяет повысить привилегии через WebExtensions. Ещё одна опасная ошибка, CVE-2026-92017 , находится в Service Workers.
Отдельный пласт составляют 17 ошибок класса use-after-free , при которых программа продолжает обращаться к уже освобождённой области памяти. Подобные дефекты появились в Web Codecs, DOM, XML, SVG, сетевом коде, WebAssembly, графической подсистеме и других компонентах. Высокую степень опасности получила, например, CVE-2026-92005 в Web Codecs.
Бюллетень также содержит десять уязвимостей, прямо описанных как выход из песочницы. Среди наиболее опасных Mozilla выделила CVE-2026-92035 в графической подсистеме и CVE-2026-92018 в DOM Core & HTML. Подобные проблемы особенно ценны для атакующих в составе цепочек, где первая уязвимость запускает код внутри браузера, а следующая снимает ограничения изолированного процесса. Такая схема уже применялась при атаках на Firefox и Tor Browser.
Несколько десятков исправлений затрагивают CanvasWebGL, WebRender, HTTP, WebRTC, XPConnect, Crash Reporting, DevTools, Enterprise Policies, Safe Browsing и механизмы изоляции сайтов. Встречаются утечки информации, состояния гонки, ошибки проверки границ, использование неинициализированной памяти, подмена интерфейса и обход защитных механизмов.
Количество исправлений отражает и растущую автоматизацию поиска дефектов. В начале 2026 года Mozilla вместе с Anthropic показала, как ИИ способен находить ошибки в кодовой базе Firefox за считаные минуты, включая опасные проблемы работы с памятью.
Firefox 156 вышел 15 сентября для основной ветки браузера. В бюллетене безопасности Mozilla не указывает, что какая-либо из перечисленных уязвимостей уже используется в реальных атаках, однако большое число выходов из песочницы, повышений привилегий и ошибок памяти делает обновление особенно существенным.
Предыдущая версия Firefox 155 появилась всего двумя неделями раньше и тоже принесла крупный пакет исправлений . Тогда Mozilla закрыла 29 CVE, включая ошибки памяти, два выхода из песочницы и повышение привилегий через WebGPU.
Весной масштабы были ещё выше. Firefox 150 получил исправления сразу для 359 уязвимостей , значительную часть которых составляли проблемы памяти, найденные в том числе автоматизированными инструментами.
Похожая тенденция проявилась и в Firefox 148, где Mozilla закрыла около 50 проблем . Серия крупных бюллетеней показывает, что ошибки изоляции процессов и управления памятью остаются одним из главных направлений работы над безопасностью браузера.
<div class="articl-text-cover" style="position:relative;width:100%;max-width:800px;margin-left:auto;margin-right:auto;aspect-ratio:1200/675;margin-bottom:2rem;overflow:hidden">
<div itemprop="articleBody"> Firefox получил один из самых насыщенных пакетов безопасности за последнее время. Mozilla закрыла в Firefox 156 сразу 73 уязвимости, среди которых нашлись десятки способов повысить привилегии, выбраться из песочницы и нарушить работу с памятью.
Из 73 CVE разработчики оценили 29 как опасные, 24 как умеренные и 20 как проблемы низкого уровня. Масштаб списка частично объясняет новая политика Mozilla. Компания больше не объединяет найденные внутри проекта ошибки безопасности памяти под одним идентификатором, а присваивает отдельный CVE каждому дефекту. Ранее Mozilla также пересмотрела подход к оценке опасных находок и наградам за обход изоляции Firefox.
Особенно много проблем связано с повышением привилегий. Таких записей в бюллетене набралось 20. Например, CVE-2026-92033 затрагивает Firefox для Android, а CVE-2026-92015 позволяет повысить привилегии через WebExtensions. Ещё одна опасная ошибка, CVE-2026-92017 , находится в Service Workers.
Отдельный пласт составляют 17 ошибок класса use-after-free , при которых программа продолжает обращаться к уже освобождённой области памяти. Подобные дефекты появились в Web Codecs, DOM, XML, SVG, сетевом коде, WebAssembly, графической подсистеме и других компонентах. Высокую степень опасности получила, например, CVE-2026-92005 в Web Codecs.
Бюллетень также содержит десять уязвимостей, прямо описанных как выход из песочницы. Среди наиболее опасных Mozilla выделила CVE-2026-92035 в графической подсистеме и CVE-2026-92018 в DOM Core & HTML. Подобные проблемы особенно ценны для атакующих в составе цепочек, где первая уязвимость запускает код внутри браузера, а следующая снимает ограничения изолированного процесса. Такая схема уже применялась при атаках на Firefox и Tor Browser.
Несколько десятков исправлений затрагивают CanvasWebGL, WebRender, HTTP, WebRTC, XPConnect, Crash Reporting, DevTools, Enterprise Policies, Safe Browsing и механизмы изоляции сайтов. Встречаются утечки информации, состояния гонки, ошибки проверки границ, использование неинициализированной памяти, подмена интерфейса и обход защитных механизмов.
Количество исправлений отражает и растущую автоматизацию поиска дефектов. В начале 2026 года Mozilla вместе с Anthropic показала, как ИИ способен находить ошибки в кодовой базе Firefox за считаные минуты, включая опасные проблемы работы с памятью.
Firefox 156 вышел 15 сентября для основной ветки браузера. В бюллетене безопасности Mozilla не указывает, что какая-либо из перечисленных уязвимостей уже используется в реальных атаках, однако большое число выходов из песочницы, повышений привилегий и ошибок памяти делает обновление особенно существенным.
Предыдущая версия Firefox 155 появилась всего двумя неделями раньше и тоже принесла крупный пакет исправлений . Тогда Mozilla закрыла 29 CVE, включая ошибки памяти, два выхода из песочницы и повышение привилегий через WebGPU.
Весной масштабы были ещё выше. Firefox 150 получил исправления сразу для 359 уязвимостей , значительную часть которых составляли проблемы памяти, найденные в том числе автоматизированными инструментами.
Похожая тенденция проявилась и в Firefox 148, где Mozilla закрыла около 50 проблем . Серия крупных бюллетеней показывает, что ошибки изоляции процессов и управления памятью остаются одним из главных направлений работы над безопасностью браузера.
- Источник новости
- www.securitylab.ru