Mozilla Firefox / Firefox ESR / Thunderbird Seite 12
Hersteller: Mozilla
Schwachstellen-Reports
587 ReportsZeige 551 bis 587 von 587
-
Mozilla Firefox (macOS) – Pufferüberlauf in Angle GLSL-Shadern
CVE-2023-4582 HochWeil die Prüfungen für grosse Allokationen in Angle für GLSL-Shader zu grosszügig waren, konnte beim Anfordern von zu viel privatem Shader-Speicher unter macOS ein Pufferüberlauf auftreten. Der Fehler betrifft ausschliesslich Firefox unter macOS. Betroffen sind Firefox < 117, Firefox ESR < 115.2 und Thunderbird < 115.2. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: auf die bereinigten Versionen aktualisieren.
CVSS: 8.8 Publiziert: Referenz: NVD -
Mozilla Firefox und Thunderbird: Speichersicherheitsfehler
CVE-2023-4584 HochIn Firefox 116, Firefox ESR 102.14, Firefox ESR 115.1, Thunderbird 102.14 und Thunderbird 115.1 waren Speichersicherheitsfehler vorhanden. Einige zeigten Anzeichen von Speicherkorruption und könnten mit ausreichendem Aufwand zur Ausführung beliebigen Codes ausgenutzt werden. Betroffen sind Firefox vor 117, Firefox ESR vor 102.15 und 115.2 sowie Thunderbird vor 102.15 und 115.2. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: auf eine der genannten fehlerbereinigten Versionen aktualisieren.
CVSS: 8.8 Publiziert: Referenz: NVD -
Mozilla Firefox (Windows) – Integer-Überlauf ermöglicht Sandbox-Ausbruch
CVE-2023-4576 HochUnter Windows konnte in RecordedSourceSurfaceCreation ein Integer-Überlauf auftreten, der zu einem Heap-Pufferüberlauf führte und sensible Daten preisgeben konnte, was einen Sandbox-Ausbruch ermöglichte. Betroffen ist ausschliesslich Firefox unter Windows: Firefox vor 117, Firefox ESR vor 102.15 und vor 115.2 sowie Thunderbird vor 102.15 und vor 115.2. CVSS-Basiswert: 8.6 (Hoch). Empfohlene Massnahme: auf die bereinigten Versionen aktualisieren.
CVSS: 8.6 Publiziert: Referenz: NVD -
Speichersicherheitsfehler in Firefox und Thunderbird
CVE-2023-4585 HochIn Firefox 116, Firefox ESR 115.1 und Thunderbird 115.1 wurden mehrere Speichersicherheitsfehler entdeckt. Einige davon zeigten Anzeichen von Speicherfehlern (memory corruption), sodass sie sich mit entsprechendem Aufwand mutmasslich zur Ausführung von beliebigem Code ausnutzen liessen. Betroffen sind Firefox vor 117, Firefox ESR vor 115.2 und Thunderbird vor 115.2. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: Aktualisierung auf die bereinigten Versionen.
CVSS: 8.8 Publiziert: Referenz: NVD -
Firefox/Thunderbird: Fehlerhafte Browsing-Context-Prüfung in HttpBaseChannel
CVE-2023-4583 HochBeim Prüfen, ob der Browsing Context bereits verworfen wurde, ging HttpBaseChannel fälschlich davon aus, dieser sei bereits verworfen, wenn die Load Group nicht verfügbar war – das traf bei privaten Kanälen nach Ende der privaten Sitzung nicht immer zu. Betroffen sind Firefox vor Version 117, Firefox ESR vor 115.2 und Thunderbird vor 115.2. CVSS-Basiswert: 7.5 (Hoch).
CVSS: 7.5 Publiziert: Referenz: NVD -
Mozilla Firefox – Use-after-free bei SVG-Bildern
CVE-2022-46884 HochIn Firefox konnte ein Use-after-free bei SVG-Bildern auftreten, wenn der Refresh Driver zu einem ungünstigen Zeitpunkt zerstört wurde. Dies hätte zu einer Speicherbeschädigung oder einem potenziell ausnutzbaren Absturz führen können. Betroffen ist Firefox vor Version 106; die Korrektur war bereits in der ursprünglichen Auslieferung von Firefox 106 enthalten. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: auf Firefox 106 oder neuer aktualisieren.
CVSS: 8.8 Publiziert: Referenz: NVD -
Fehler in der Verzögerungsberechnung von Popup-Benachrichtigungen in Firefox
CVE-2023-4047 HochEin Fehler in der Verzögerungsberechnung von Popup-Benachrichtigungen konnte es einem Angreifer ermöglichen, einen Nutzer zur Erteilung von Berechtigungen zu verleiten. Betroffen sind Firefox vor 116, Firefox ESR vor 102.14 und Firefox ESR vor 115.1. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: Aktualisierung auf die genannten Fassungen oder neuer.
CVSS: 8.8 Publiziert: Referenz: NVD -
Mozilla Firefox: Out-of-Bounds-Read beim Parsen von HTML mit DOMParser
CVE-2023-4048 HochEin Out-of-Bounds-Read beim Parsen von HTML mit DOMParser kann unter Speicherknappheit zu einem ausnutzbaren Absturz führen. Betroffen sind Firefox vor Version 116, Firefox ESR vor 102.14 und Firefox ESR vor 115.1. CVSS-Basiswert: 7.5 (Hoch). Der Fund wird auch über die Debian-Paketierung (DSA) nachverfolgt.
CVSS: 7.5 Publiziert: Referenz: NVD -
Firefox: Ungeprüfter Eingabe-Stream ermöglicht Stack-Overflow und mögliche Sandbox-Flucht
CVE-2023-4050 HochIn bestimmten Fällen wurde laut Quelle ein nicht vertrauenswürdiger Eingabestream ohne Grössenprüfung in einen Stack-Puffer kopiert. Dies führte zu einem potenziell ausnutzbaren Absturz, der zu einer Sandbox-Flucht führen konnte. Betroffen sind Firefox vor Version 116, Firefox ESR vor 102.14 und Firefox ESR vor 115.1. CVSS-Basiswert: 7.5 (Hoch).
CVSS: 7.5 Publiziert: Referenz: NVD -
Firefox und Thunderbird: Vollbild-Benachrichtigung durch Datei-Öffnen-Dialog verdeckbar
CVE-2023-4051 HochEine Webseite kann laut NVD die Vollbild-Benachrichtigung verdecken, indem sie den Datei-Öffnen-Dialog nutzt. Dies kann zu Nutzerverwirrung und möglichen Spoofing-Angriffen führen. Betroffen sind Firefox vor Version 116, Firefox ESR vor 115.2 sowie Thunderbird vor 115.2. CVSS-Basiswert: 7.5 (Hoch).
CVSS: 7.5 Publiziert: Referenz: NVD -
CVE-2023-4055 – Inkonsistenter Cookie-Jar-Zustand in Firefox bei Überschreitung des Cookie-Limits
CVE-2023-4055 HochWurde die Anzahl der Cookies pro Domain in document.cookie überschritten, entsprach laut Quelle der tatsächlich an den Host gesendete Cookie-Jar nicht mehr dem erwarteten Zustand. Dadurch konnten laut Quelle Requests mit fehlenden Cookies gesendet werden. Betroffen sind Firefox vor Version 116, Firefox ESR vor 102.14 sowie Firefox ESR vor 115.1. CVSS-Basiswert: 7.5 (Hoch).
CVSS: 7.5 Publiziert: Referenz: NVD -
Thunderbird: RTLO-Zeichen in Dateinamen von E-Mail-Anhängen
CVE-2023-3417 HochThunderbird erlaubte laut NVD die Verwendung des Unicode-Zeichens zur Textrichtungsumkehr (Right-to-Left Override) in Dateinamen von E-Mail-Anhängen. Dadurch konnte ein ausführbarer Anhang fälschlicherweise als Dokumentdatei angezeigt werden, während es sich tatsächlich um eine ausführbare Datei handelte. Betroffen sind Thunderbird-Versionen vor 115.0.1 sowie vor 102.13.1; neuere Versionen entfernen das Zeichen und zeigen die korrekte Dateiendung an. CVSS-Basiswert: 7.5 (Hoch). Empfohlene Massnahme: Thunderbird auf Version 115.0.1 bzw. 102.13.1 oder neuer aktualisieren.
CVSS: 7.5 Publiziert: Referenz: NVD -
CVE-2011-3389 – herstellerübergreifende Sicherheitslücke
CVE-2011-3389 MittelFür mehrere Produkte (u. a. von Axis, curl, Google, Mozilla und Microsoft) wurde eine Sicherheitslücke (CVE-2011-3389) gemeldet; die Hersteller führen sie in ihren Sicherheitshinweisen. Ausnutzungswahrscheinlichkeit (EPSS): 73.3 %.
EPSS: 73.33% Referenz: Axis -
CVE-2010-0179 – Mozilla Firefox / Thunderbird Sicherheitslücke
CVE-2010-0179 MittelFür Mozilla Firefox, Firefox ESR und Thunderbird wurde eine Sicherheitslücke (CVE-2010-0179) gemeldet. Ausnutzungswahrscheinlichkeit (EPSS): 3.3 %.
EPSS: 3.28% Referenz: Mozilla -
Mozilla Firefox: Umgehung einer Schutzmassnahme in DOM: Service Workers
CVE-2026-16382 MittelIn der Komponente DOM: Service Workers von Firefox lässt sich eine Schutzmassnahme umgehen (mitigation bypass). Die Schwachstelle wurde in Firefox 153 behoben. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor. Empfohlene Massnahme: Aktualisierung auf Firefox 153.
EPSS: 0.43% Publiziert: Referenz: NVD -
Mozilla Firefox/Thunderbird: Speicherfehler in ESR 140.12 behoben
CVE-2026-12329 MittelIn Firefox ESR und Thunderbird wurde ein Speicherfehler (Memory-Safety-Bug) behoben. Das Problem wurde in Firefox ESR 140.12 sowie Thunderbird 140.12 korrigiert. CVSS-Basiswert: 5.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.
CVSS: 5.3 EPSS: 0.33% Publiziert: Referenz: NVD -
Mozilla Firefox: JIT-Fehlkompilierung in der JavaScript-Engine
CVE-2026-16410 MittelIn der JIT-Komponente der JavaScript-Engine von Firefox tritt eine Fehlkompilierung (JIT miscompilation) auf. Die Schwachstelle wurde in Firefox 153 behoben. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor. Empfohlene Massnahme: Aktualisierung auf Firefox 153.
EPSS: 0.33% Publiziert: Referenz: NVD -
Mozilla Firefox/Thunderbird: Spoofing in der Form-Autofill-Komponente
CVE-2026-8961 MittelIn der Komponente Form Autofill von Mozilla Firefox und Thunderbird besteht eine Spoofing-Schwachstelle. Die Lücke wurde in Firefox 151, Firefox ESR 140.11, Thunderbird 151 und Thunderbird 140.11 behoben. CVSS-Basiswert: 6.5 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Empfohlene Massnahme: Aktualisierung auf die genannten korrigierten Versionen.
CVSS: 6.5 EPSS: 0.32% Publiziert: Referenz: NVD -
Firefox/Thunderbird: Memory-Safety-Bug (behoben in Firefox 152 / Thunderbird 152)
CVE-2026-12298 MittelIn Firefox und Thunderbird wurde ein Speichersicherheitsfehler (Memory-Safety-Bug) festgestellt. Die Lücke wurde in Firefox 152, Firefox ESR 140.12, Thunderbird 152 sowie Thunderbird 140.12 behoben. CVSS-Basiswert: 5.4 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Empfohlene Massnahme: Update auf die genannten Versionen einspielen.
CVSS: 5.4 EPSS: 0.31% Publiziert: Referenz: NVD -
Firefox/Thunderbird: JIT-Fehlkompilierung in DOM: Core & HTML
CVE-2026-12299 MittelIn der Komponente DOM: Core & HTML führt eine JIT-Fehlkompilierung zu einer Sicherheitslücke. Behoben in Firefox 152, Firefox ESR 140.12, Firefox ESR 115.37, Thunderbird 152 und Thunderbird 140.12. CVSS-Basiswert: 5.4 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.
CVSS: 5.4 EPSS: 0.31% Publiziert: Referenz: NVD -
Mozilla Firefox – Schwachstelle in der JavaScript-Engine
CVE-2026-8391 MittelIn der JavaScript-Engine-Komponente von Firefox besteht eine Schwachstelle. Sie wurde in Firefox 150.0.3, Firefox ESR 115.36, Firefox ESR 140.11 und Thunderbird 140.11 behoben. CVSS-Basiswert: 5.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Empfohlene Massnahme: Aktualisierung auf eine der korrigierten Versionen einspielen.
CVSS: 5.3 EPSS: 0.30% Publiziert: Referenz: NVD -
Mozilla Firefox: Umgehung einer Schutzmassnahme in DOM: Security
CVE-2026-16394 MittelIn der Komponente DOM: Security von Firefox lässt sich eine Schutzmassnahme umgehen (mitigation bypass). Die Schwachstelle wurde in Firefox 153 behoben. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor. Empfohlene Massnahme: Aktualisierung auf Firefox 153.
EPSS: 0.25% Publiziert: Referenz: NVD -
Mozilla Firefox/Thunderbird – fehlerhafte Grenzwertbehandlung in der JIT-Komponente der JavaScript-Engine
CVE-2026-8388 MittelIn der JIT-Komponente der JavaScript-Engine von Mozilla-Produkten bestehen fehlerhafte Grenzwertbedingungen. Die Schwachstelle wurde in Firefox 150.0.3, Firefox ESR 115.36, Firefox ESR 140.11 und Thunderbird 140.11 behoben. CVSS-Basiswert: 6.5 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: auf eine der genannten korrigierten Versionen aktualisieren.
CVSS: 6.5 EPSS: 0.24% Publiziert: Referenz: NVD -
Firefox für Android und Firefox Focus: Informationsoffenlegung, behoben in Firefox 153.0.3
CVE-2026-18809 MittelIn Firefox für Android und Firefox Focus für Android besteht eine Schwachstelle, die zur Offenlegung von Informationen führen kann. Sie wurde in Firefox 153.0.3 behoben. CVSS-Basiswert: 6.5 (Mittel). Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet. Eine Ausnutzungswahrscheinlichkeit (EPSS) liegt in den Quelldaten nicht vor. Empfohlene Massnahme: Update auf Firefox 153.0.3 oder neuer.
CVSS: 6.5 EPSS: 0.21% Publiziert: Referenz: NVD -
Mozilla Firefox Address Bar Spoofing
CVE-2026-16403 MittelEine Schwachstelle in der Adressleisten-Komponente von Mozilla Firefox ermöglicht Spoofing, wodurch die angezeigte Adresse gegenüber dem Nutzer verfälscht werden kann. Laut Quelldaten wurde die Schwachstelle in Firefox 153 behoben. CVSS-Basiswert: 6.5 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: auf Firefox 153 oder neuer aktualisieren.
CVSS: 6.5 EPSS: 0.21% Publiziert: Referenz: NVD -
Firefox und Thunderbird: Same-Origin-Policy-Umgehung in Networking: JAR
CVE-2026-8971 MittelIn der Komponente Networking: JAR von Firefox und Thunderbird konnte die Same-Origin-Policy umgangen werden. Die Schwachstelle wurde in Firefox 151 und Thunderbird 151 behoben. CVSS-Basiswert: 6.5 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: Aktualisierung auf Firefox 151 beziehungsweise Thunderbird 151.
CVSS: 6.5 EPSS: 0.21% Publiziert: Referenz: NVD -
Firefox für iOS: Reader-Modus über unauthentifizierten lokalen Webserver
CVE-2026-8706 MittelFirefox für iOS stellte den Reader-Modus über einen unauthentifizierten lokalen Webserver bereit. Dadurch konnte eine andere Anwendung auf demselben Gerät beliebige URLs anfragen und die mit der angemeldeten Sitzung gerenderte Antwort erhalten. CVSS-Basiswert: 6.5 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.
CVSS: 6.5 EPSS: 0.19% Publiziert: Referenz: NVD -
Firefox für iOS: Überschreiben von PDF-Inhalten durch boesartige Seitentitel
CVE-2026-14906 MittelSeiten mit boesartigen Titeln können in Firefox für iOS dazu führen, dass gespeicherter PDF-Inhalt andere PDF-Dateien oder gebuendelte Inhalte innerhalb der App-Sandbox überschreibt. Die Schwachstelle wurde laut Quelle in Firefox behoben. CVSS-Basiswert: 5.3 (Mittel) (CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.
CVSS: 5.3 EPSS: 0.19% Publiziert: Referenz: NVD -
Mozilla Firefox für Android – Clickjacking in der WebExtensions-Komponente
CVE-2026-16397 MittelIn der WebExtensions-Komponente von Firefox für Android besteht eine Clickjacking-Schwachstelle. Die Schwachstelle wurde in Firefox 153 behoben. CVSS-Basiswert: 6.5 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: Aktualisierung auf Firefox 153.
CVSS: 6.5 EPSS: 0.18% Publiziert: Referenz: NVD -
Mozilla Firefox/Thunderbird: Öffentlicher Exploit-Code verfügbar, behoben in Firefox 152.0.6
CVE-2026-15718 MittelFür diese Schwachstelle in Mozilla Firefox/Thunderbird ist laut NVD Exploit-Code öffentlich verfügbar, wobei bislang keine Angriffe in freier Wildbahn bekannt sind. Sie wurde mit Firefox 152.0.6 behoben. CVSS-Basiswert: 4.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.
CVSS: 4.3 EPSS: 0.18% Publiziert: Referenz: NVD -
Mozilla Firefox/Thunderbird – Schwachstelle mit öffentlich verfügbarem Exploit-Code (behoben in Firefox 152.0.6)
CVE-2026-15719 MittelFür Mozilla-Produkte ist Exploit-Code zu dieser Schwachstelle öffentlich verfügbar; Angriffe in freier Wildbahn sind nach aktuellem Kenntnisstand nicht bekannt. CVSS-Basiswert: 5.4 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: Update auf Firefox 152.0.6 einspielen.
CVSS: 5.4 EPSS: 0.16% Publiziert: Referenz: NVD -
Idira Identity Browser-Erweiterung: Origin-Validierungsfehler in der Verifizierungsroutine
CVE-2026-45173 MittelIn den internen Webseiten-Verifizierungsroutinen der Idira-Identity-Browser-Erweiterung (Builds für Chrome, Firefox und Edge) vor Version 26.8.1 besteht ein Fehler bei der Origin-Validierung, den ein authentifizierter Nutzer ausnutzen kann (weitere Details in der Quelle abgeschnitten). CVSS-Basiswert: 6.5 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: auf Version 26.8.1 oder neuer aktualisieren.
CVSS: 6.5 EPSS: 0.16% Publiziert: Referenz: NVD -
Mozilla Firefox: Site-Isolation-Problem in der Graphics-Komponente
CVE-2026-16398 MittelIn der Graphics-Komponente von Firefox besteht ein Problem mit der Site-Isolation. Die Schwachstelle wurde in Firefox 153 behoben. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor. Empfohlene Massnahme: Aktualisierung auf Firefox 153.
EPSS: 0.16% Publiziert: Referenz: NVD -
Malwarebytes – Parser ignoriert Browser-Konfigurationsdateien
CVE-2023-43686 MittelIn Malwarebytes 4.x und 5.x (sowie Nebula ab 2020-10-21) kann eine grosse Anzahl von Firefox-Preference-Dateien dazu führen, dass der Parser andere Browser-Konfigurationsdateien ignoriert. CVSS-Basiswert: 6.2 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.
CVSS: 6.2 EPSS: 0.12% Publiziert: Referenz: NVD -
Cross-Site-Scripting im Sage-Add-on für Firefox
CVE-2011-3384 MittelEine Cross-Site-Scripting-Schwachstelle (XSS) im Sage-Add-on 1.3.10 und früher für Mozilla Firefox erlaubt entfernten Angreifern, über einen präparierten Feed beliebiges Web-Skript oder HTML einzuschleusen. Es handelt sich um eine andere Schwachstelle als CVE-2009-4102. CVSS-Basiswert: 4.3 (Mittel).
CVSS: 4.3 Publiziert: Referenz: NVD -
Sage- und Sage++-Firefox-Erweiterungen – XSS über RSS-Feed
CVE-2007-0896 MittelEine Cross-Site-Scripting-Schwachstelle in der Firefox-Erweiterung Sage vor Version 1.3.10 sowie in Sage++ erlaubt entfernten Angreifern das Einschleusen beliebigen Web-Skripts oder HTML über eine präparierte Skript-Sequenz in einem RSS-Feed. Laut Quelle handelt es sich um eine andere Schwachstelle als CVE-2006-4712. CVSS-Basiswert: 4.3 (Mittel).
CVSS: 4.3 Publiziert: Referenz: NVD -
CVE-2015-4000 – Logjam: TLS DHE_EXPORT Downgrade-Angriff
CVE-2015-4000 NiedrigDas TLS-Protokoll 1.2 und früher erlaubt einem Man-in-the-Middle-Angreifer, eine DHE_EXPORT-Verschlüsselung zu erzwingen, wenn der Server diesen schwachen Cipher-Typ unterstützt, auch wenn der Client ihn nicht anfordert. Synology DSM ist betroffen (adressiert in DSM 5.2-5592). CVSS-Basiswert: 3.7 (Niedrig). Ausnutzungswahrscheinlichkeit (EPSS): 99.7 %.
CVSS: 3.7 EPSS: 99.73% Publiziert: Referenz: NVD
Diesem Produkt-Feed folgen
Eigener RSS-Feed nur für Mozilla Firefox / Firefox ESR / Thunderbird, kostenlos und ohne Anmeldung. Zustellung per E-Mail, Webhook, REST oder TAXII richten wir auf Anfrage ein.
RSS-Feed öffnen Zustellung anfragenWie folge ich dem Feed?
- 1 RSS-Feed-Link kopieren oder direkt im RSS-Reader öffnen.
- 2 Priorisierte Reports (KEV · EPSS · CVSS) landen automatisch in Ihrem Reader.
- 3 Zustellung per E-Mail, Webhook, REST oder TAXII auf Anfrage einrichten lassen.