„`html
CVE-2026-16352: Kritische Sandbox-Escape-Anfälligkeit in Firefox und Thunderbird
Zusammenfassung
CVE-2026-16352 ist eine kritische Use-After-Free-Anfälligkeit in der Disability Access APIs (a11y) Komponente von Mozilla Firefox und Thunderbird. Die Sicherheitslücke ermöglicht einem Angreifer, die Browser-Sandbox zu umgehen und Speicher mit hoher Privileg-Eskalation auszunutzen. Mit einem CVSS-Score von 9.8 handelt es sich um eine der höchsten Schweregrad-Einstufungen.
Betroffene Systeme
- Mozilla Firefox vor Version 153
- Mozilla Firefox ESR vor Version 115.38
- Mozilla Firefox ESR vor Version 140.13
- Mozilla Thunderbird vor Version 153
- Mozilla Thunderbird vor Version 140.13
Die Anfälligkeit betrifft alle Betriebssysteme (Windows, macOS, Linux), auf denen diese Anwendungen ausgeführt werden.
Technische Details
Die Vulnerability liegt in der fehlerhaften Speicherverwaltung der Accessibility APIs. Ein Use-After-Free-Fehler ermöglicht es Angreifern, auf bereits freigegebene Speicherbereiche zuzugreifen. Durch eine speziell konstruierte HTML-Seite oder ein manipuliertes Skript können Angreifer:
- Die Browser-Sandbox vollständig umgehen
- Beliebigen Code mit Benutzer-Privilegien ausfĂĽhren
- Auf lokale Dateien und Systemressourcen zugreifen
Der Angriffsvektor ist netzwerkbasiert; keine physische Interaktion erforderlich.
Empfohlene Massnahmen
- Sofortige Aktualisierung auf die gepatchen Versionen durchfĂĽhren
- Automatische Updates aktivieren, falls deaktiviert
- Websites mit Vorsicht besuchen bis zur Aktualisierung
- Browser-Erweiterungen überprüfen und deaktivieren, falls verdächtig
- Netzwerk-Monitoring für verdächtige Aktivitäten implementieren
Bewertung
Schweregrad: Critical (9.8 CVSS)
Angriffsvektor: Netzwerk
Patch-Status: VerfĂĽgbar
Handlungsbedarf: Höchst dringend
Diese Anfälligkeit erfordert unmittelbare Aufmerksamkeit. Unternehmen sollten schnellstmöglich Patches einspielen und Systeme überprüfen.
„`