„`html
Zusammenfassung
Die Sicherheitslücke CVE-2026-16367 ist eine kritische Schwachstelle mit dem CVSS-Score von 10.0, die in den Disability Access APIs (Barrierefreiheits-APIs) von Mozilla Firefox und Thunderbird identifiziert wurde. Die Lücke ermöglicht einen Sandbox-Escape durch einen ungültigen Zeiger (Invalid Pointer), wodurch ein Angreifer aus der isolierten Sandbox-Umgebung ausbrechen kann. Mozilla hat die Schwachstelle in Firefox 153 und Thunderbird 153 behoben.
Betroffene Systeme
- Mozilla Firefox (vor Version 153)
- Mozilla Thunderbird (vor Version 153)
- Alle unterstĂĽtzten Betriebssysteme (Windows, macOS, Linux)
Die Anfälligkeit betrifft alle aktuellen und früheren Versionen der genannten Software bis zur Veröffentlichung der Patches.
Technische Details
Das Problem liegt in der Memory-Management-Implementierung der Accessibility-APIs. Ein ungültiger Zeiger wird nicht ordnungsgemäß validiert, bevor auf Speicherbereiche zugegriffen wird. Dies führt zu einer Use-After-Free oder Out-of-Bounds-Condition, die ein Angreifer durch speziell präparierte Webinhalte auslösen kann.
Der Angriffsvektor ist das Netzwerk: Ein entfernter Angreifer kann über eine bösartige Website oder manipulierte HTML-Inhalte die Lücke ausnutzen. Da keine manuellen Benutzerinteraktionen erforderlich sind, ist die Exploitbarkeit sehr hoch.
Empfohlene Massnahmen
- Sofortiges Update: Aktualisieren Sie Firefox auf Version 153 oder höher
- Thunderbird-Update: Thunderbird-Nutzer sollten auf Version 153 oder neuer aktualisieren
- Automatische Updates: Aktivieren Sie automatische Sicherheitsupdates in den Browser-Einstellungen
- Browsersicherheit: Verwenden Sie aktuelle Sicherheits-Extensions und halten Sie Ihr System aktuell
- Monitoring: Überwachen Sie Ihre Systeme auf verdächtige Aktivitäten
Bewertung
Mit einem CVSS-Score von 10.0 (Höchstbewertung) ist dies eine kritische Schwachstelle mit maximaler Priorität. Die Kombination aus Remote-Exploitbarkeit, fehlender Benutzerinteraktion und der Möglichkeit eines vollständigen Sandbox-Escapes macht dies zu einer der gefährlichsten Lückenklassen. Alle betroffenen Systeme sollten unverzüglich aktualisiert werden.
„`