Przejdź do treści
INDEKS ANALIZ BREACHROAD / NOTA TECHNICZNA

Firefox 154 łata sandbox escape, WebAssembly i kilkanaście błędów pamięci

Mozilla wydała Firefox 154 oraz nowe ESR z szerokim pakietem poprawek. Wyjaśniamy najważniejsze CVE, ekspozycję firm i bezpieczne wdrożenie.

MATERIAŁ PUBLICZNY
AUTOR
/ CEO Breachroad · OSCP · PNPT
PUBLIKACJA
18 sierpnia 2026
CZAS CZYTANIA
17 min czytania
TEMAT
Podatności i CVE
Firefox 154 łata sandbox escape, WebAssembly i kilkanaście błędów pamięci

Mozilla opublikowała 18 sierpnia 2026 roku Firefox 154 wraz z obszernym biuletynem bezpieczeństwa. Aktualizacja zamyka między innymi ucieczkę z sandboxa w Remote Settings Client, błędy izolacji witryn w CanvasWebGL, eskalacje uprawnień w DOM oraz serię use-after-free w WebAssembly, garbage collectorze, grafice, ImageLib i rdzeniu DOM. Równolegle ukazały się wspierane linie ESR 153.1, 140.14 i 115.39 z odpowiednimi podzbiorami poprawek.

Nie jest to komunikat o jednym magicznym zero-dayu. To przekrojowa aktualizacja wielu granic przeglądarki: procesu treści, grafiki, pamięci JavaScript, zdalnej konfiguracji, polityki same-origin i API systemowych. Oficjalny biuletyn nie oznacza błędów jako aktywnie wykorzystywanych. Priorytet wynika jednak z liczby podatnych komponentów, codziennej ekspozycji na niezaufaną treść i możliwości łączenia kilku błędów w jeden łańcuch.

CVE-2026-75874: ucieczka z sandboxa Remote Settings

CVE-2026-75874 ma wysoki poziom wpływu i opis „sandbox escape in the Remote Settings Client component”. Remote Settings dostarcza Firefoxowi zdalnie zarządzane dane konfiguracyjne, między innymi listy i ustawienia wykorzystywane przez funkcje bezpieczeństwa. Komponent pracujący bliżej uprzywilejowanych części przeglądarki jest wartościowym celem, jeżeli atakujący wcześniej uzyska wykonanie w ograniczonym procesie.

Sandbox escape nie zawsze jest samodzielnym wejściem z internetu. Często stanowi drugi etap: pierwszy błąd przejmuje renderer lub proces treści, a drugi pozwala wyjść poza jego ograniczenia. Dlatego administrator nie powinien oceniać CVE wyłącznie po wymaganiu „napastnik musi już mieć kod w sandboxie”. W nowoczesnej przeglądarce bezpieczeństwo polega właśnie na tym, że pojedynczy błąd renderera nie daje dostępu do całego profilu i systemu.

Mozilla nie publikuje na stronie pełnego exploita ani szczegółów łańcucha. Zespół obronny powinien zainstalować aktualizację, zamiast próbować odtwarzać zachowanie na stacjach produkcyjnych. Bezpieczna walidacja polega na sprawdzeniu wersji i stanu polityk, nie na uruchamianiu podejrzanej treści.

WebAssembly i garbage collector: trzy ważne zgłoszenia OpenAI

Amy Burnett z OpenAI zgłosiła CVE-2026-74936, use-after-free w komponencie JavaScript WebAssembly, oraz CVE-2026-74937, use-after-free w garbage collectorze JavaScript. Trzeci błąd, CVE-2026-74938, dotyczy obejścia mitygacji w tym samym obszarze GC. Ta kombinacja zasługuje na uwagę, bo WebAssembly i JIT przetwarzają kod o wysokiej złożoności, a garbage collector zarządza czasem życia obiektów współdzielonych przez liczne optymalizacje.

Use-after-free powstaje, gdy kod korzysta z obiektu po zwolnieniu pamięci. Atakujący próbuje doprowadzić do ponownego zagospodarowania tego miejsca kontrolowanymi danymi. Skutek może obejmować awarię, odczyt pamięci lub wykonanie kodu, zależnie od kontekstu i możliwości sterowania układem sterty. Sam opis „use-after-free” nie dowodzi gotowego RCE, ale jest poważną klasą błędu w przeglądarce.

Obejście mitygacji bywa mniej efektowne w tytule, lecz może podnosić niezawodność większego łańcucha. Warstwy ochronne, takie jak kontrola typów, izolacja sterty, hardening alokatora i sandbox, zakładają, że przełamanie jednej bariery nadal pozostawia kolejne. Aktualizacja obejmująca błąd pierwotny i słabość mitygacji jest więc ważniejsza niż proste zliczenie CVE.

CanvasWebGL, grafika i granice witryn

CVE-2026-74934 opisuje problem izolacji witryn w Graphics: CanvasWebGL. CVE-2026-74941 to eskalacja uprawnień w tym samym komponencie, a CVE-2026-74946 dotyczy nieprawidłowych warunków brzegowych. W biuletynie są też use-after-free w tekście, ImageLib i Canvas2D oraz ujawnienia informacji w warstwie grafiki.

Przeglądarka przekazuje dane sterowane przez stronę do złożonych warstw renderowania i często do sterownika GPU. Canvas i WebGL są celowo wydajne, a jednocześnie muszą utrzymać izolację pochodzenia. Błąd site isolation może pozwolić jednej witrynie wpływać na dane lub stan należący do innego kontekstu. Błąd pamięci może służyć do przejęcia procesu. W praktyce są to dwie różne granice, które w łańcuchu mogą się wzajemnie wzmacniać.

Wyłączenie WebGL w całej firmie może ograniczyć część powierzchni, ale powoduje problemy zgodności i nie usuwa pozostałych błędów grafiki. Jest to mitygacja awaryjna dla ściśle kontrolowanych środowisk, a nie zamiennik patcha. Rozsądniejsze jest szybkie wdrożenie, ograniczenie niepotrzebnych rozszerzeń i filtrowanie znanych złośliwych źródeł.

DOM, sieć i polityka same-origin

Firefox 154 naprawia eskalacje uprawnień w DOM Networking i DOM Navigation oraz use-after-free w DOM Core & HTML. Wśród błędów umiarkowanych są obejścia same-origin policy w Service Workers, cookies, audio/video i ImageLib. Same-origin policy rozdziela dokumenty według schematu, hosta i portu, ograniczając stronie możliwość odczytu obcego kontekstu.

Naruszenie tej polityki nie musi wykonywać programu na hoście, aby spowodować poważny incydent. Strona może próbować odczytać dane z aktywnej sesji do aplikacji firmowej, wykorzystać cache, service workera lub zachowanie cookies. Z tego powodu telemetryka proxy i EDR może nie pokazać klasycznego procesu potomnego. Incydent ma formę nieautoryzowanego dostępu między kontekstami przeglądarki.

Po poprawce warto przejrzeć aplikacje wymagające starych wyjątków polityk, rozszerzenia i konfigurację enterprise. Nietypowe wyjątki CORS, wyłączona izolacja albo rozszerzenie z szerokim dostępem do wszystkich witryn mogą pozostawić alternatywną ścieżkę nawet po naprawie silnika.

Zbiorcze CVE i realne znaczenie ESR

CVE-2026-74987, CVE-2026-74988, CVE-2026-74989 i CVE-2026-74990 grupują błędy znalezione wewnętrznie. Mozilla zaznacza, że część wykazywała ślady uszkodzenia pamięci lub innych problemów bezpieczeństwa i przypuszczalnie mogła być wykorzystana przy odpowiednim wysiłku. Nie oznacza to dowodu ataków w środowisku rzeczywistym.

Zakres gałęzi ESR różni się. Firefox ESR 115.39 i 140.14 otrzymały własne biuletyny, a ESR 153.1 pojawia się przy części zbiorczych poprawek. Administrator powinien odczytać advisory właściwe dla utrzymywanej gałęzi. Nie wolno mechanicznie przypisywać CVE-2026-75874 każdej wersji ESR tylko dlatego, że wydania pojawiły się tego samego dnia.

ESR nie oznacza „bez aktualizacji przez rok”. Oznacza stabilniejszą linię funkcji, która nadal wymaga kolejnych wydań bezpieczeństwa. Urządzenie z ESR 140.13 nie jest zgodne tylko dlatego, że główny numer 140 jest wspierany.

Plan wdrożenia w organizacji

Najpierw zinwentaryzuj Firefox instalowany systemowo, w profilu użytkownika, jako pakiet przenośny, w VDI oraz w obrazach kontenerów testowych. Rozdziel kanały Release i ESR. Sprawdź numer wersji po ponownym uruchomieniu procesu, bo pobrana aktualizacja może czekać, gdy użytkownik przez wiele dni utrzymuje sesję.

Następnie:

  • wdroż Firefox 154 albo właściwy wspierany ESR przez system zarządzania;
  • wyegzekwuj restart przeglądarki w krótkim, zakomunikowanym oknie;
  • zidentyfikuj urządzenia, których agent zarządzający nie widział od dnia wydania;
  • usuń stare, równoległe instalacje i niezatwierdzone wersje portable;
  • sprawdź polityki automatycznej aktualizacji oraz możliwość ich wyłączenia przez użytkownika;
  • ogranicz rozszerzenia do listy zatwierdzonej i przejrzyj ich uprawnienia hostów;
  • obserwuj awarie procesów treści, GPU i JavaScript skorelowane z domeną oraz wersją;
  • zachowaj historię zgodności, aby wykazać moment faktycznego zamknięcia ekspozycji.

Jeżeli natychmiastowe wdrożenie jest niemożliwe, krótkotrwałe mitygacje obejmują ograniczenie dostępu do niezaufanych witryn dla kont uprzywilejowanych, użycie zaktualizowanej alternatywnej przeglądarki i odseparowanie stacji administracyjnych. Nie należy traktować WAF aplikacji firmowej jako ochrony przed złośliwą stroną otwartą w innej karcie.

Fakty producenta i wnioski Breachroad

Lista CVE, poziomy wpływu, reporterzy oraz wersje naprawione pochodzą z advisory Mozilli. Brak etykiety aktywnej eksploatacji oznacza tylko brak takiego potwierdzenia na stronie. Wniosek o możliwości łączenia błędów, priorytecie kont uprzywilejowanych i korelacji telemetrii jest analizą Breachroad.

Przeglądarka jest wspólnym runtime’em dla poczty, SaaS, SSO i paneli administracyjnych. Dlatego proces aktualizacji powinien być elementem programu zarządzania podatnościami, a nie prywatną decyzją użytkownika. Szkolenia cyberbezpieczeństwa dla organizacji pomagają ograniczać wejście przez linki i fałszywe aktualizacje, natomiast audyt bezpieczeństwa IT może zweryfikować polityki przeglądarek, EDR i dowody patchowania.

Źródła

UDOSTĘPNIJ / KOPIUJ