Mozilla пусна извънредни актуализации на сигурността за браузъра Firefox, насочени към две опасни уязвимости, демонстрирани по време на хакерското състезание Pwn2Own Berlin 2025. Ъпдейтите покриват както стандартната десктоп и Android версия на Firefox, така и разширените версии с удължена поддръжка (ESR), и бяха издадени само часове след края на събитието.
Подробности за уязвимостите
Първата уязвимост, обозначена като CVE-2025-4918, е проблем с неправилно управление на паметта (out-of-bounds read/write) в JavaScript енджина на Firefox при обработка на обекти от типа Promise. Тази слабост бе демонстрирана на втория ден от състезанието от изследователите по сигурността Едуар Бошен и Тао Ян от Palo Alto Networks, които получиха $50,000 награда за откритието.
Втората уязвимост – CVE-2025-4919 – позволява достъп извън границите на паметта чрез объркване на размерите на масиви в JavaScript. Тя беше демонстрирана от изследователя Манфред Пол, който успешно постигна неоторизиран достъп в процеса на рендиране на Firefox и също бе възнаграден с $50,000.
Без пробив в sandbox защитата
Въпреки сериозността на тези уязвимости, Mozilla подчерта в официалното си съобщение, че нито един от изследователите не е успял да избяга от защитената среда (sandbox) на браузъра – пробив, който в минали години е бил основен фокус за атакуващите.
„За разлика от предходни издания, нито един участник тази година не успя да избяга от sandbox средата на Firefox. Получихме потвърждение, че това се дължи на последните архитектурни подобрения в sandbox защитата, които са неутрализирали редица атаки“, споделиха от Mozilla.
Бързи действия за защита на потребителите
С оглед на потенциалната опасност от реални атаки, Mozilla мобилизира глобален екип от инженери, които в спешен порядък разработиха и тестваха пачове, след което издадоха ъпдейтите в рамките на същия уикенд.
Потребителите на Firefox са силно насърчени да актуализират незабавно до следните версии:
-
Firefox 138.0.4 (стандартна десктоп версия),
-
Firefox ESR 128.10.1,
-
Firefox ESR 115.23.1,
-
Актуализираната версия на Firefox за Android.
Контекст: Уязвимостите на Firefox в Pwn2Own
Не е за първи път Mozilla да реагира бързо на уязвимости, открити в Pwn2Own. През 2024 г. по време на Pwn2Own Vancouver, изследователят Манфред Пол откри и демонстрира две други 0-day уязвимости (CVE-2024-29943 и CVE-2024-29944), които също бяха отстранени на следващия ден.
Pwn2Own Berlin 2025 приключи с общо $1,078,750 изплатени награди, като над 29 0-day уязвимости бяха успешно демонстрирани в различни категории. Големият победител стана екипът на STAR Labs SG, който спечели титлата „Master of Pwn“.









