Mastodon Mastodon Mastodon Mastodon

CVE-2026-10702 у Firefox: екстрене оновлення та публічний експлойт

Photo of author

CyberSecureFox Editorial Team

Опубліковано:

Mozilla випустила екстрене оновлення Firefox 151.0.3, яке усуває вразливість CVE-2026-10702 високого рівня критичності в JIT-компіляторі браузера. Помилка зачіпає стабільні версії Firefox з 147 по 151.0.2 і дає змогу виконати довільний код у процесі рендерингу за простого відвідування шкідливої вебсторінки — без будь-яких додаткових дій користувача. Ситуацію ускладнює те, що дослідницька компанія Nebula Security вже опублікувала робочий експлойт, хоча станом на 28 липня 2026 року підтверджених випадків експлуатації в реальних атаках не зафіксовано.

Технічна суть вразливості

Корінь проблеми, згідно з технічним аналізом Nebula Security, полягає в операції MObjectToIterator під час виконання з прапорцем skipRegistration = true. JIT-компілятор Firefox перетворює часто виконуваний JavaScript на нативний машинний код і для коректної роботи зобов’язаний відстежувати, які операції можуть модифікувати пам’ять.

Firefox помилково класифікував цю операцію як операцію читання, хоча розв’язання «лінивої» властивості об’єкта може призвести до виділення нового буфера динамічних слотів і звільнення старого. Оптимізація глобальної нумерації значень (Global Value Numbering) далі вважала повторне завантаження вказівника на буфер слотів зайвим і перевикористовувала раніше отриманий вказівник — уже після того, як середовище виконання визнало його недійсним. Результат — класична ситуація використання звільненої пам’яті (use-after-free).

Вразливий код було додано в рамках Bug 1995077 і він уперше з’явився у Firefox 147. Аналіз вихідного коду підтверджує: некоректне перевизначення аліасів присутнє в Firefox 151.0.2 і відсутнє в Firefox 151.0.3.

Вразливі та невразливі версії

  • Вразливі: Firefox 147 — 151.0.2 (стабільні релізи)
  • Виправлено у: Firefox 151.0.3
  • Не вразливі: Firefox ESR 140.12 — вразливий код відсутній у вихідних кодах гілки ESR; Mozilla не згадує ESR у бюлетені безпеки

Виправлення на рівні коду вилучає користувацьку обробку аліасів «лише для читання» з ObjectToIterator і коригує пов’язану операцію ітератора, запобігаючи збереженню застарілого вказівника оптимізатором.

Публічний експлойт і ланцюжок IonStack

Nebula Security використала CVE-2026-10702 як перший етап ланцюжка експлойтів під назвою IonStack, націленого на пристрій ARM64 під керуванням Android 17. Опублікований експлойт перехоплює звільнену алокацію, отримує вказівник на прихований клас, створює підроблений об’єкт і пошкоджує Uint8Array для отримання довільного читання та запису в пам’ять. На Android код далі змінює права доступу до пам’яті та перенаправляє точку входу функції WebAssembly на ARM64-шеллкод.

За даними дослідників, опублікований код містить зсуви для Firefox 151.0 на конкретній збірці ARM64 Android 17, однак сама браузерна вразливість не прив’язана до архітектури ARM. Nebula Security охарактеризувала шлях експлуатації на x86 як більш стабільний, хоча повний ланцюжок для цієї архітектури поки що не завершено.

Другим етапом ланцюжка IonStack є CVE-2026-43499 — вразливість у підсистемі futex ядра Linux, яку Nebula називає GhostLock. Цей етап забезпечує підвищення привілеїв до рівня root на цільовій збірці Android. За заявою дослідників, GhostLock викликається безпосередньо з Firefox, а слабша пісочниця Android спрощує експлуатацію — водночас, на думку Nebula, більш жорстка десктопна пісочниця не обов’язково запобігла б атаці. Варто зазначити, що ця оцінка походить від єдиного дослідницького джерела і не підтверджена вендором.

Оцінка впливу

Найбільшому ризику піддаються користувачі Firefox на всіх платформах, які використовують версії 147–151.0.2. Наявність публічного експлойта суттєво знижує поріг входу для потенційних зловмисників, попри те, що опублікований код націлений на конкретну збірку Android. Адаптація браузерного етапу під інші платформи — це питання інженерних зусиль, а не принципових обмежень.

Користувачі Firefox ESR 140.12, за результатами аналізу вихідного коду, не вразливі до цієї вразливості. Статус експлуатації на поточний момент — доступний публічний PoC; ані Mozilla, ані CISA не повідомляють про активну експлуатацію в реальних атаках.

Рекомендації

  1. Негайно оновіть Firefox до версії 151.0.3 або новішої. Оновлення усуває точку входу через браузер.
  2. Перевірте поточну версію: відкрийте about:support в адресному рядку Firefox і переконайтеся, що номер версії не нижчий за 151.0.3.
  3. Користувачам Android: оновіть Firefox через Google Play. З огляду на наявність повного ланцюжка експлойтів для Android 17, мобільні користувачі перебувають у зоні підвищеного ризику.
  4. Адміністраторам корпоративних середовищ: якщо використовується Firefox ESR 140.12, ця гілка до вразливості не схильна. Втім, варто переконатися, що жодна з керованих інсталяцій не використовує стабільні версії в діапазоні 147–151.0.2.
  5. Оновлення Firefox не усуває CVE-2026-43499 (GhostLock) — вразливість ядра Linux потребує окремого патча на рівні операційної системи. Слідкуйте за оновленнями безпеки Android і ядра Linux.

Публікація робочого експлойта для CVE-2026-10702 робить оновлення Firefox до версії 151.0.3 пріоритетним завданням — особливо на пристроях Android, де продемонстровано повний ланцюжок від відвідування вебсторінки до отримання root-доступу. Користувачам мобільних пристроїв додатково слід встановити всі доступні оновлення безпеки операційної системи для закриття ядерної вразливості GhostLock.


CyberSecureFox Editorial Team

Редакція CyberSecureFox висвітлює новини кібербезпеки, уразливості, malware-кампанії, ransomware-активність, AI security, cloud security та security advisories вендорів. Матеріали готуються на основі official advisories, даних CVE/NVD, сповіщень CISA, публікацій вендорів і відкритих звітів дослідників. Статті перевіряються перед публікацією та оновлюються за появи нових даних.

Leave a Comment

This site uses Akismet to reduce spam. Learn how your comment data is processed.