„`html
Zusammenfassung
CVE-2026-74937 ist eine Use-after-free-Schwachstelle (CWE-416) in der JavaScript-Garbage-Collection-Komponente von Mozilla Firefox und Thunderbird. Mit einem CVSS-Score von 8.8 wird diese Schwachstelle als hochgradig kritisch eingestuft. Sie ermöglicht potenziell die Ausführung von beliebigem Code durch manipulierte JavaScript-Code über das Netzwerk.
Betroffene Systeme
- Mozilla Firefox (vor Version 154)
- Mozilla Firefox ESR (vor Version 153.1)
- Mozilla Thunderbird (vor Version 154)
- Mozilla Thunderbird ESR (vor Version 153.1)
Technische Details
Die Vulnerability liegt in der Speicherverwaltung der JavaScript-Engine vor. Bei der Garbage Collection können unter bestimmten Bedingungen Speicherblöcke freigegeben werden, auf die noch Referenzen bestehen. Ein Angreifer kann durch speziell präparierte JavaScript-Code-Sequenzen diese Bedingungen auslösen und dadurch auf bereits freigegebene Speicherbereiche zugreifen.
Der Use-after-free-Fehler ermöglicht es, Kontrolle über die Programmausführung zu erlangen. Dies geschieht durch das Überschreiben von Speicherstrukturen nach deren Freigabe, was zur Codeausführung mit den Privilegien des Benutzerprozesses führt.
Empfohlene Massnahmen
- Sofortiges Update auf Firefox 154 oder Thunderbird 154
- Bei ESR-Versionen: Update auf Firefox ESR 153.1 oder Thunderbird 153.1
- Automatische Updates aktivieren
- Vorsicht bei verdächtigen Webseiten und E-Mail-Anhängen
- Sicherheits-Sandboxing ĂĽberprĂĽfen
Bewertung
CVSS 3.1: 8.8 (High) – Netzwerkbasierter Angriff ohne Authentifizierung möglich. Eine Patch ist verfügbar und sollte unverzüglich eingespielt werden.
„`