„`html
Zusammenfassung
CVE-2026-74955 ist eine Privilege-Escalation-Schwachstelle in der Request-Handling-Komponente von Mozilla Firefox und Thunderbird.
Mit einem CVSS-Score von 8.8 wird diese Vulnerabilität als hochgradig kritisch eingestuft. Die Schwachstelle ermöglicht es
Angreifern, ihre Berechtigungen zu erhöhen und damit erheblichen Schaden an betroffenen Systemen anzurichten.
Betroffene Systeme
- Mozilla Firefox (alle Versionen vor 154)
- Mozilla Firefox ESR (alle Versionen vor 153.1)
- Mozilla Thunderbird (alle Versionen vor 154)
- Mozilla Thunderbird (ESR-Variante, alle Versionen vor 153.1)
Technische Details
Die SicherheitslĂĽcke existiert in der Request-Handling-Komponente und erlaubt es authentifizierten Angreifern oder lokal
installierten Prozessen, ihre Berechtigungsstufe zu erhöhen. Der Angriff erfolgt über das Netzwerk (Network Vector).
Durch geschickte Manipulation von HTTP-Requests oder speziell crafted Eingaben kann die Kontrollflusslogik der Komponente
umgangen werden. Dies führt dazu, dass kritische Operationen mit erhöhten Rechten ausgeführt werden können.
Die Schwachstelle erfordert zwar eine bestehende Netzwerkverbindung, ermöglicht aber ohne physischen Zugriff die Ausnutzung.
Aus diesem Grund wird ein CVSS-Score von 8.8 (Hoher Schweregrad) vergeben.
Empfohlene Massnahmen
- Sofortiges Update: Aktualisierung auf Firefox 154, Firefox ESR 153.1, Thunderbird 154 oder Thunderbird 153.1
- Patch-Management: Implementierung automatischer Sicherheitsupdates falls konfigurierbar
- Monitoring: Überwachung von Request-Logs auf verdächtige Aktivitäten in der Request-Handling-Komponente
- Netzwerk-Segmentierung: Einschränkung von Netzwerkzugriff auf Firefox/Thunderbird-Prozesse wo möglich
Bewertung
Mit einem CVSS-Score von 8.8 und bereits verfügbarem Patch wird eine prioritäre Behebung dieser Schwachstelle empfohlen.
Das Risiko ist erheblich, die Lösung aber technisch einfach umsetzbar durch ein reguläres Sicherheitsupdate.
„`