„`html
CVE-2026-16402: Integer Overflow in Firefox und Thunderbird
Zusammenfassung
In der Graphics: ImageLib-Komponente von Firefox und Thunderbird wurde ein kritischer Integer-Overflow identifiziert. Die Schwachstelle ermöglicht es Angreifern, durch speziell präparierte Bilddateien Speichercorruption auszulösen und potenziell beliebigen Code auszuführen. Der CVSS-Score von 9.8 unterstreicht die kritische Natur dieser Vulnerability.
Betroffene Systeme
Die Schwachstelle betrifft folgende Versionen:
- Firefox vor Version 153
- Thunderbird vor Version 153
Alle Plattformen (Windows, macOS, Linux) sind betroffen.
Technische Details
Der Integer-Overflow tritt in der Bildverarbeitungsroutine auf, wenn Bilddimensionen verarbeitet werden. Bei der Berechnung von Speichergröße wird die Integergröße überschritten, wodurch ein Buffer-Overflow entsteht. Ein Angreifer kann diese Schwachstelle ausnutzen, indem er:
- Manipulierte Bilddateien (PNG, JPEG, WebP) mit ĂĽbergroĂźen Dimensionsangaben erstellt
- Diese ĂĽber eine Website, E-Mail oder andere Vektoren bereitstellt
- Die fehlerhafte Speicherverwaltung zur Code-AusfĂĽhrung nutzt
Angriffsvektor: Network (remote auslösbar)
Patch-Status: Keine offiziellen Patches verfügbar zum Zeitpunkt der Veröffentlichung
Empfohlene Massnahmen
- Sofortiges Update auf Firefox 153+ bzw. Thunderbird 153+ durchfĂĽhren
- Automatische Updates aktivieren
- Vorsicht beim Ă–ffnen von Bilddateien aus unsicheren Quellen
- Browser-Sandboxing und Content-Security-Policies nutzen
- Systeme überwachen auf verdächtige Prozesse nach Bilderverarbeitung
Bewertung
CVSS v3.1: 9.8 (Critical)
Die hohe Bewertung ist gerechtfertigt durch die einfache Auslösbarkeit, das hohe Schadenpotenzial und die breite Anwenderbase. Eine zeitnahe Patchung ist essentiell.
„`