„`html
Zusammenfassung
CVE-2026-74962 ist eine Sicherheitslücke in der Komponente „Networking: Cookies“ von Mozilla Firefox und Thunderbird. Die Schwachstelle ermöglicht es Angreifern, die Site-Isolation zu umgehen und potenziell auf sensible Cookie-Daten zuzugreifen. Mit einem CVSS-Score von 8.1 wird die Lücke als „High“ Severity klassifiziert und erfordert sofortige Aufmerksamkeit.
Betroffene Systeme
- Mozilla Firefox (vor Version 154)
- Mozilla Firefox ESR (vor Version 140.14 und 153.1)
- Mozilla Thunderbird (vor Version 154)
- Mozilla Thunderbird ESR (vor Version 140.14 und 153.1)
Technische Details
Die Vulnerability liegt in der Cookie-Verwaltung des Networking-Stacks. Ein Site-Isolation-Bypass ermöglicht es unter bestimmten Bedingungen, dass Cookies von einer Website durch Malware oder bösartige Scripts aus einem anderen Origin zugänglich werden. Dies verstößt gegen die Same-Origin-Policy und gefährdet die Vertraulichkeit von Session-Tokens und Authentifizierungsdaten.
Der Angriffsvektor ist Netzwerk-basiert, erfordert aber typischerweise eine Benutzerbeteiligung (z.B. Besuch einer manipulierten Webseite). Die Schwachstelle könnte für Session-Hijacking oder Cross-Site-Angriffe ausgenutzt werden.
Empfohlene Massnahmen
- Sofort updaten: Firefox und Thunderbird auf die neuesten Versionen 154 bzw. ESR 140.14/153.1 aktualisieren
- Automatische Updates aktivieren: Sicherstellen, dass automatische Sicherheitsupdates aktiviert sind
- Cookie-Richtlinien überprüfen: Unternehmens-Cookie-Policies auf SameSite-Attribute prüfen
- Monitoring: Verdächtige Cookie-Zugriffe und Session-Anomalien überwachen
Bewertung
CVSS Score: 8.1 (High)
Patch verfügbar: Ja
Angriffsvektor: Netzwerk
Auswirkung: Vertrauensverletzung, potenzielle Authentifizierungskompromittierung
Dringlichkeit: Kritisch – Update empfohlen innerhalb von 48 Stunden
„`