Mozilla отстрани две критични уязвимости във Firefox

Mozilla пусна извънредни актуализации на сигурността за браузъра Firefox, насочени към две опасни  уязвимости, демонстрирани по време на хакерското състезание Pwn2Own Berlin 2025. Ъпдейтите покриват както стандартната десктоп и Android версия на Firefox, така и разширените версии с удължена поддръжка (ESR), и бяха издадени само часове след края на събитието.

Подробности за уязвимостите

Първата уязвимост, обозначена като CVE-2025-4918, е проблем с неправилно управление на паметта (out-of-bounds read/write) в JavaScript енджина на Firefox при обработка на обекти от типа Promise. Тази слабост бе демонстрирана на втория ден от състезанието от изследователите по сигурността Едуар Бошен и Тао Ян от Palo Alto Networks, които получиха $50,000 награда за откритието.

Втората уязвимост – CVE-2025-4919 – позволява достъп извън границите на паметта чрез объркване на размерите на масиви в JavaScript. Тя беше демонстрирана от изследователя Манфред Пол, който успешно постигна неоторизиран достъп в процеса на рендиране на Firefox и също бе възнаграден с $50,000.

Без пробив в sandbox защитата

Въпреки сериозността на тези уязвимости, Mozilla подчерта в официалното си съобщение, че нито един от изследователите не е успял да избяга от защитената среда (sandbox) на браузъра – пробив, който в минали години е бил основен фокус за атакуващите.

„За разлика от предходни издания, нито един участник тази година не успя да избяга от sandbox средата на Firefox. Получихме потвърждение, че това се дължи на последните архитектурни подобрения в sandbox защитата, които са неутрализирали редица атаки“, споделиха от Mozilla.

Бързи действия за защита на потребителите

С оглед на потенциалната опасност от реални атаки, Mozilla мобилизира глобален екип от инженери, които в спешен порядък разработиха и тестваха пачове, след което издадоха ъпдейтите в рамките на същия уикенд.

Потребителите на Firefox са силно насърчени да актуализират незабавно до следните версии:

  • Firefox 138.0.4 (стандартна десктоп версия),

  • Firefox ESR 128.10.1,

  • Firefox ESR 115.23.1,

  • Актуализираната версия на Firefox за Android.

Контекст: Уязвимостите на Firefox в Pwn2Own

Не е за първи път Mozilla да реагира бързо на уязвимости, открити в Pwn2Own. През 2024 г. по време на Pwn2Own Vancouver, изследователят Манфред Пол откри и демонстрира две други 0-day  уязвимости (CVE-2024-29943 и CVE-2024-29944), които също бяха отстранени на следващия ден.

Pwn2Own Berlin 2025 приключи с общо $1,078,750 изплатени награди, като над 29 0-day уязвимости бяха успешно демонстрирани в различни категории. Големият победител стана екипът на STAR Labs SG, който спечели титлата „Master of Pwn“.

По материали от Интернет

Подобни

CISA предупреди за критична уязвимост в MikroTik RouterOS
3.10.2026
CISA__headpic
ИИ ускорява откриването на уязвимости - и съкращава времето до експлоатацията им
3.10.2026
google
Cisco предупреди за активно използван zero-day в Catalyst SD-WAN Manager
2.10.2026
cisco
TeamViewer призова клиентите незабавно да обновят софтуера
2.10.2026
TeamViewer
Хакери използват NetScaler zero-day за root достъп
1.10.2026
0day
Kiteworks отмени предупреждението за спиране на системите след пачване
1.10.2026
kiteworks

Споделете

Facebook
LinkedIn

Бюлетин

С нашия бюлетин ще бъдеш сред първите, които научават за нови заплахи, практични решения и добри практики. Напълно безплатно и с грижа за твоята сигурност.

Популярни

Българските торент сайтове продължават да изчезват
27.02.2026
pirate-flag-7541041_640
Изземване на Zamunda, Arena и други торент сайтове
30.01.2026
seizure
12-те най-използвани техники за разбиване на пароли
23.11.2022
password_sticky_note_shutterstock
Bitdefender пусна безплатен инструмент за проверка на телефонни номера
12.12.2025
telephoneAlamy