| 風險等級: | 高度威脅 |
| 摘 要: | 弱點通告:Mozilla 發布 Firefox 更新,建議請使用者儘速更新! |
| 影響系統: | Firefox 154.0 之前版本 |
| 解決辦法: | 請參考 Mozilla 網站的說明並更新至建議版本: Firefox 154.0 (含)之後版本 |
| 細節描述: | Mozilla 已發布 Firefox 最新版本,此次修補的主要弱點如下: CVE-2026-75874 CVSS:10.0 Mozilla Firefox 的遠端設定客戶端組件中存在沙盒逃脫 (Sandbox escape) 弱點。攻擊者可利用該弱點突破瀏覽器的沙箱機制,進而執行任意程式碼或其他特權操作。該弱點源自於客戶端處理遠端配置資料的方式,導致瀏覽器沙箱排程的隔離性降低。因此,攻擊者可以獲得作業系統中的更高權限,進而可能取得使用者機敏資訊情況。 CVE-2026-74936 CVSS:8.6 Mozilla Firefox 的 JavaScript: WebAssembly 組件中存在釋放後使用 (UAF) 弱點。該弱點已在 Firefox 154.0 (含)之後版本修復。 CVE-2026-74937 CVSS:8.6 Mozilla Firefox 的 JavaScript garbage collector 組件中存在釋放後使用 (UAF) 弱點。該弱點已在 Firefox 154.0 (含)之後版本修復。 CVE-2026-74944 CVSS:8.6 Mozilla Firefox 的 DOM 核心和 HTML rendering 組件中存在釋放後使用 (UAF) 弱點。該弱點已在 Firefox 154.0 (含)之後版本修復。 CVE-2026-74947 CVSS:8.6 Mozilla Firefox 的 Graphics 組件中存在無效指標 (invalid pointer) 弱點。攻擊者可以利用該弱點取得權限提升,在處理圖形資料時會導致記憶體損壞,進而能夠在瀏覽器的排程內執行任意程式碼。 CVE-2026-74952 CVSS:8.5 Mozilla Firefox 的應用程式更新組件中存在權限提升弱點。攻擊者利用該弱點獲得更高權限,進而可能取得機敏資訊情況。 |
| 參考資訊: | iThome HKCert Mozilla |