„`html
Zusammenfassung
Die Schwachstelle CVE-2026-74939 ist eine Privilege-Escalation-Lücke in der DOM-Navigation-Komponente von Mozilla Firefox und Thunderbird. Mit einem CVSS-Wert von 8.8 wird diese Sicherheitslücke als kritisch eingestuft. Sie ermöglicht es Angreifern, erhöhte Berechtigungen innerhalb des Browser-Prozesses zu erlangen und damit Systemsicherheit zu gefährden.
Betroffene Systeme
- Mozilla Firefox (vor Version 154)
- Mozilla Firefox ESR (vor Version 115.39, 140.14, 153.1)
- Mozilla Thunderbird (vor Version 154)
- Mozilla Thunderbird (vor Version 140.14, 153.1)
Technische Details
Die Schwachstelle existiert in der DOM-Navigation-Komponente und ermöglicht eine Privilege-Escalation-Attacke über den Network-Vektor. Der Fehler liegt in der Verarbeitung von Navigationsanfragen innerhalb der Document Object Model-Implementierung. Durch geschickt manipulierte Navigation-Requests können Angreifer Privilegien erhöhen und nicht autorisierte Operationen mit erhöhten Rechten ausführen.
Das Angriffszenario erfordert Netzwerk-Zugriff, kann aber ohne Benutzerinteraktion oder besondere Voraussetzungen ausgenutzt werden. Die Lücke betrifft sowohl den Browser Firefox als auch den E-Mail-Client Thunderbird, der die gleiche Engine nutzt.
Empfohlene Massnahmen
- Sofortiges Update: Installieren Sie Firefox 154, Firefox ESR 115.39/140.14/153.1 oder Thunderbird 154/140.14/153.1
- Automatische Updates: Aktivieren Sie automatische Sicherheitsupdates für Firefox und Thunderbird
- System-Überwachung: Überwachen Sie Systeme auf verdächtige Netzwerkaktivitäten im Browser-Kontext
- Netzwerk-Isolierung: Begrenzen Sie Netzwerkzugriff bei nicht aktualisierten Systemen
Bewertung
CVSS 8.8 (High): Diese Einstufung reflektiert die Schwere der Lücke. Der Network-Vektor mit hoher Komplexität ermöglicht kritische Sicherheitsauswirkungen. Ein Patch ist verfügbar und sollte unverzüglich eingespielt werden. Organisationen sollten eine sofortige Aktualisierung aller betroffenen Systeme priorisieren.
„`