Mozilla Firefox / Firefox ESR / Thunderbird Seite 4
Hersteller: Mozilla
Schwachstellen-Reports
587 ReportsZeige 151 bis 200 von 587
-
Mozilla Firefox: Use-after-free in den Disability-Access-APIs
CVE-2025-14860 KritischIn der Komponente der Disability-Access-APIs von Firefox besteht ein Use-after-free. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: auf Firefox 146.0.1 aktualisieren, in der die Schwachstelle behoben wurde.
CVSS: 9.8 Publiziert: Referenz: NVD -
Use-after-free in der WebRTC-Signaling-Komponente von Firefox
CVE-2025-14321 KritischIn der WebRTC-Signaling-Komponente von Mozilla Firefox und Thunderbird besteht eine Use-after-free-Schwachstelle. Diese kann zu einem ausnutzbaren Zustand führen. Behoben in Firefox 146, Firefox ESR 140.6, Thunderbird 146 und Thunderbird 140.6. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: auf die genannten korrigierten Versionen aktualisieren.
CVSS: 9.8 Publiziert: Referenz: NVD -
Use-after-free in der GMP-Komponente von Firefox und Thunderbird
CVE-2025-14326 KritischIn der Audio-/Video-Komponente GMP von Mozilla Firefox und Thunderbird besteht ein Use-after-free-Fehler. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: Update auf Firefox 146 bzw. Thunderbird 146 oder neuer.
CVSS: 9.8 Publiziert: Referenz: NVD -
Mozilla – JIT-Fehlkompilierung in der JavaScript-Engine
CVE-2025-14324 KritischEine JIT-Fehlkompilierung in der JavaScript-Engine-Komponente von Firefox und Thunderbird. Die Schwachstelle wurde in Firefox 146, Firefox ESR 115.31, Firefox ESR 140.6, Thunderbird 146 und Thunderbird 140.6 behoben. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: auf eine der korrigierten Versionen aktualisieren.
CVSS: 9.8 Publiziert: Referenz: NVD -
JIT-Fehlkompilierung in der JavaScript-Engine von Firefox und Thunderbird
CVE-2025-14330 KritischIn der JavaScript-Engine (JIT-Komponente) von Mozilla Firefox und Thunderbird tritt eine Fehlkompilierung durch den JIT-Compiler auf. Diese Schwachstelle kann von Angreifern ausgenutzt werden und stellt ein hohes Risiko für betroffene Installationen dar. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: Aktualisierung auf Firefox 146, Firefox ESR 140.6, Thunderbird 146 oder Thunderbird 140.6, in denen die Schwachstelle behoben wurde.
CVSS: 9.8 Publiziert: Referenz: NVD -
Fehlerhafte Grenzwertbedingungen in Firefox WebGPU
CVE-2025-13021 KritischIn der Grafik-Komponente WebGPU von Mozilla Firefox und Thunderbird bestehen fehlerhafte Grenzwertbedingungen. Diese können zu einem sicherheitskritischen Zustand führen. Behoben in Firefox 145 und Thunderbird 145. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: auf die genannten korrigierten Versionen aktualisieren.
CVSS: 9.8 Publiziert: Referenz: NVD -
JIT-Fehlkompilierung in der JavaScript-Engine von Firefox und Thunderbird
CVE-2025-13024 KritischIn der JavaScript-Engine (JIT-Komponente) von Mozilla Firefox und Thunderbird tritt eine Fehlkompilierung durch den JIT-Compiler auf. Diese Schwachstelle kann von Angreifern ausgenutzt werden und stellt ein hohes Risiko für betroffene Installationen dar. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: Aktualisierung auf Firefox 145 oder Thunderbird 145, in denen die Schwachstelle behoben wurde.
CVSS: 9.8 Publiziert: Referenz: NVD -
Mozilla – Fehlerhafte Randbedingungen in Graphics: WebGPU
CVE-2025-13022 KritischFehlerhafte Randbedingungen in der Komponente Graphics: WebGPU von Firefox und Thunderbird. Die Schwachstelle wurde in Firefox 145 und Thunderbird 145 behoben. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: auf eine der korrigierten Versionen aktualisieren.
CVSS: 9.8 Publiziert: Referenz: NVD -
Mozilla Firefox/Thunderbird – Sandbox-Ausbruch in der WebGPU-Komponente
CVE-2025-13026 KritischEin Sandbox-Ausbruch aufgrund falscher Grenzwertbedingungen in der Komponente Graphics: WebGPU. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: Aktualisierung auf Firefox 145 bzw. Thunderbird 145.
CVSS: 9.8 Publiziert: Referenz: NVD -
Mozilla Firefox/Thunderbird – Sandbox-Escape in WebGPU
CVE-2025-13023 KritischDurch fehlerhafte Randbedingungen in der Komponente Graphics: WebGPU war ein Sandbox-Escape möglich. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: Update auf Firefox 145 bzw. Thunderbird 145.
CVSS: 9.8 Publiziert: Referenz: NVD -
Mozilla Firefox: Use-after-free über WebGPU-IPC mit möglichem Sandbox-Ausbruch
CVE-2025-12380 KritischAb Firefox 142 konnte ein kompromittierter Kindprozess über WebGPU-bezogene IPC-Aufrufe ein Use-after-free im GPU- oder Browserprozess auslösen. Dies konnte nutzbar sein, um aus der Sandbox des Kindprozesses auszubrechen. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: auf Firefox 144.0.2 aktualisieren, in der die Schwachstelle behoben wurde.
CVSS: 9.8 Publiziert: Referenz: NVD -
Mozilla Firefox/Thunderbird: Speicherzugriffsfehler über manipulierte WebGL-Texturen
CVE-2025-11709 KritischEin kompromittierter Web-Prozess konnte über manipulierte WebGL-Texturen Lese- und Schreibzugriffe ausserhalb der vorgesehenen Speichergrenzen in einem höher privilegierten Prozess auslösen. Damit lassen sich Speicherbereiche des privilegierten Prozesses unzulässig manipulieren. Laut Quelle wurde die Schwachstelle in Firefox 144, Firefox ESR 115.29, Firefox ESR 140.4, Thunderbird 144 und Thunderbird 140.4 behoben. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: Aktualisierung auf die vom Hersteller bereitgestellte fehlerbereinigte Version.
CVSS: 9.8 Publiziert: Referenz: NVD -
Mozilla Firefox/Thunderbird – Use-after-free in MediaTrackGraphImpl
CVE-2025-11708 KritischIn MediaTrackGraphImpl::GetInstance() besteht eine Use-after-free-Schwachstelle. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: Update auf Firefox 144, Firefox ESR 140.4, Thunderbird 144 bzw. Thunderbird 140.4.
CVSS: 9.8 Publiziert: Referenz: NVD -
Mozilla Firefox – Speicheroffenlegung des privilegierten Browser-Prozesses
CVE-2025-11710 KritischEin kompromittierter Web-Prozess konnte über bösartige IPC-Nachrichten den privilegierten Browser-Prozess dazu bringen, Teile seines Speichers an den kompromittierten Prozess preiszugeben. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: Update auf Firefox 144, Firefox ESR 115.29, Firefox ESR 140.4, Thunderbird 144 oder Thunderbird 140.4 einspielen.
CVSS: 9.8 Publiziert: Referenz: NVD -
Firefox für Android: Passwort-Bildschirm im App-Karussell sichtbar
CVE-2025-11717 KritischBeim Wechsel zwischen Android-Apps über das Karten-Karussell zeigte Firefox als Kartenvorschau einen schwarzen Bildschirm, wenn zuletzt ein passwortbezogener Bildschirm genutzt wurde. Vor Firefox 144 war stattdessen der Bildschirm zum Bearbeiten von Passwörtern sichtbar und konnte so preisgegeben werden. CVSS-Basiswert: 9.1 (Kritisch). Die Schwachstelle wurde in Firefox 144 behoben. Empfohlene Massnahme: auf Firefox 144 oder neuer aktualisieren.
CVSS: 9.1 Publiziert: Referenz: NVD -
Thunderbird/Firefox: Use-after-free über die Native-Messaging-API
CVE-2025-11719 KritischAb Thunderbird 143 konnte die Nutzung der Native-Messaging-API durch Web-Erweiterungen unter Windows zu Abstuerzen durch eine Use-after-free-Speicherkorruption führen. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: Update auf Firefox 144 bzw. Thunderbird 144.
CVSS: 9.8 Publiziert: Referenz: NVD -
Speichersicherheitsfehler in Firefox und Thunderbird
CVE-2025-11721 KritischIn Firefox 143 und Thunderbird 143 ist ein Speichersicherheitsfehler vorhanden, der Anzeichen einer Speicherbeschädigung zeigte und sich mit hinreichendem Aufwand potenziell zur Codeausführung ausnutzen liesse. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: Update auf Firefox 144 bzw. Thunderbird 144 oder neuer.
CVSS: 9.8 Publiziert: Referenz: NVD -
CVE-2025-8042 – Umgehung der Download-Beschränkung in Firefox für Android
CVE-2025-8042 KritischFirefox für Android erlaubte einem Sandbox-iframe ohne das Attribut allow-downloads, Downloads zu starten. CVSS-Basiswert: 9.8 (Kritisch). Die Schwachstelle wurde in Firefox 141 behoben. Empfohlene Massnahme: auf Firefox 141 oder neuer aktualisieren.
CVSS: 9.8 Publiziert: Referenz: NVD -
Mozilla Firefox/Thunderbird – Speicherbeschädigung im GMP-Medienprozess
CVE-2025-9179 KritischIn der GMP-Komponente, die verschlüsselte Medieninhalte verarbeitet, konnte ein Angreifer eine Speicherbeschädigung auslösen. Der Prozess ist zwar stark sandboxed, verfügt aber über etwas andere Privilegien als der Content-Prozess. Behoben wurde die Lücke in Firefox 142, Firefox ESR 115.27, Firefox ESR 128.14, Firefox ESR 140.2, Thunderbird 142, Thunderbird 128.14 und Thunderbird 140.2. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: Aktualisierung auf eine der genannten korrigierten Versionen.
CVSS: 9.8 Publiziert: Referenz: NVD -
Mozilla Firefox und Thunderbird – Speichersicherheitsfehler (Version 141)
CVE-2025-9187 KritischIn Firefox 141 und Thunderbird 141 wurden mehrere Speichersicherheitsfehler festgestellt. Einige davon zeigten Anzeichen von Speicherkorruption; Mozilla nimmt an, dass sich einige mit ausreichendem Aufwand zur Ausführung von beliebigem Code hätten ausnutzen lassen. CVSS-Basiswert: 9.8 (Kritisch). Die Schwachstelle wurde in Firefox 142 und Thunderbird 142 behoben. Empfohlene Massnahme: auf Firefox 142 bzw. Thunderbird 142 oder neuer aktualisieren.
CVSS: 9.8 Publiziert: Referenz: NVD -
Mozilla Firefox für iOS – Sandbox-iframes umgehen Download-Einschränkungen
CVE-2025-54143 KritischIn Sandbox-iframes eingebettete Webseiten konnten Downloads auf das Gerät auslösen und damit die erwarteten Sandbox-Einschränkungen der übergeordneten Seite umgehen. Die Schwachstelle wurde in Firefox für iOS 141 behoben. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: auf Firefox für iOS 141 aktualisieren.
CVSS: 9.8 Publiziert: Referenz: NVD -
Firefox für iOS: Missbrauch des Hybrid-Passkey-Transports über FIDO-Links
CVE-2025-55031 KritischBösartige Seiten konnten Firefox für iOS dazu bringen, FIDO:-Links an das Betriebssystem weiterzugeben und so den Hybrid-Passkey-Transport auszulösen. Ein Angreifer in Bluetooth-Reichweite hätte dies nutzen können, um den Benutzer dazu zu verleiten, mit seinem Passkey den Computer des Angreifers beim Zielkonto anzumelden. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: auf Firefox für iOS 142 bzw. Focus für iOS 142 aktualisieren, in denen die Schwachstelle behoben ist.
CVSS: 9.8 Publiziert: Referenz: NVD -
Firefox für iOS – Öffnen beliebiger Websites über den QR-Scanner
CVE-2025-54145 KritischDer QR-Scanner von Firefox für iOS könnte das Öffnen beliebiger Websites erlauben, wenn ein Benutzer dazu verleitet wird, einen bösartigen Link zu scannen, der das open-text-URL-Schema von Firefox ausnutzt. CVSS-Basiswert: 9.1 (Kritisch). Empfohlene Massnahme: auf Firefox für iOS 141 aktualisieren.
CVSS: 9.1 Publiziert: Referenz: NVD -
Mozilla Firefox Focus – Fehlerhafte URL-Kürzung
CVE-2025-8043 KritischFirefox Focus kürzte URLs fälschlicherweise am Anfang statt rund um den Ursprung (Origin), wodurch die tatsächliche Herkunft einer Adresse verschleiert werden konnte. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: auf Firefox 141 aktualisieren.
CVSS: 9.8 Publiziert: Referenz: NVD -
Mozilla Firefox/Thunderbird 140 – Speichersicherheitsfehler mit möglicher Codeausführung
CVE-2025-8044 KritischIn Firefox 140 und Thunderbird 140 vorhandene Speichersicherheitsfehler zeigten teils Anzeichen von Speicherbeschädigung; es ist anzunehmen, dass sich einige davon mit genügend Aufwand zur Ausführung von beliebigem Code ausnutzen liessen. Behoben wurden die Fehler in Firefox 141 und Thunderbird 141. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: Aktualisierung auf Firefox 141 bzw. Thunderbird 141.
CVSS: 9.8 Publiziert: Referenz: NVD -
Mozilla Firefox und Thunderbird – Preisgabe von Basic-Auth-Zugangsdaten in CSP-Reports
CVE-2025-8031 KritischIn Firefox und Thunderbird wurde der Teil username:password nicht korrekt aus URLs in CSP-Reports entfernt, wodurch Zugangsdaten der HTTP-Basic-Authentifizierung offengelegt werden konnten. CVSS-Basiswert: 9.8 (Kritisch). Die Schwachstelle wurde in Firefox 141, Firefox ESR 128.13, Firefox ESR 140.1, Thunderbird 141, Thunderbird 128.13 und Thunderbird 140.1 behoben. Empfohlene Massnahme: auf eine dieser oder eine neuere Version aktualisieren.
CVSS: 9.8 Publiziert: Referenz: NVD -
Mozilla Thunderbird: Fehlerhafte Prüfung von Frame-Navigationen
CVE-2025-8038 KritischThunderbird ignorierte bei der Prüfung der Gültigkeit von Navigationen in einem Frame die Pfade. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: Update auf Firefox 141, Firefox ESR 140.1, Thunderbird 141 oder Thunderbird 140.1, in denen die Schwachstelle behoben wurde.
CVSS: 9.8 Publiziert: Referenz: NVD -
Mozilla Firefox und Thunderbird – Fehlerhafte Sprungadressberechnung bei WASM br_table auf arm64
CVE-2025-8028 KritischAuf arm64 kann eine WASM-Instruktion br_table mit sehr vielen Einträgen dazu führen, dass das Sprungziel zu weit von der Instruktion entfernt liegt; die daraus resultierende Kürzung führt zu einer fehlerhaften Berechnung der Sprungadresse in Mozilla Firefox und Thunderbird. Behoben wurde die Lücke in Firefox 141, Firefox ESR 115.26, 128.13 und 140.1 sowie Thunderbird 141, 128.13 und 140.1. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: Aktualisierung auf die genannten korrigierten Versionen.
CVSS: 9.8 Publiziert: Referenz: NVD -
Mozilla Firefox/Thunderbird: Namenloser Cookie überschattet Secure-Cookies
CVE-2025-8037 KritischDas Setzen eines namenlosen Cookies mit einem Gleichheitszeichen im Wert überschattete andere Cookies – selbst wenn der namenlose Cookie über HTTP gesetzt wurde und der überschattete Cookie das Attribut Secure trug. Die Schwachstelle wurde in Firefox 141, Firefox ESR 140.1, Thunderbird 141 und Thunderbird 140.1 behoben. CVSS-Basiswert: 9.1 (Kritisch). Empfohlene Massnahme: Auf eine der genannten oder eine neuere Version aktualisieren.
CVSS: 9.1 Publiziert: Referenz: NVD -
Mozilla Firefox/Thunderbird: Use-after-free in FontFaceSet
CVE-2025-6424 KritischEin Use-after-free in FontFaceSet führte zu einem potenziell ausnutzbaren Absturz in Mozilla Firefox und Thunderbird. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: Update auf Firefox 140, Firefox ESR 115.25, Firefox ESR 128.12, Thunderbird 140 oder Thunderbird 128.12, in denen die Schwachstelle behoben wurde.
CVSS: 9.8 Publiziert: Referenz: NVD -
Firefox und Thunderbird: WebAuthn-Aufforderung trotz ungültigem TLS-Zertifikat
CVE-2025-6433 KritischBesuchte ein Nutzer eine Webseite mit ungültigem TLS-Zertifikat und erteilte eine Ausnahme, konnte die Seite eine WebAuthn-Herausforderung stellen, zu deren Abschluss der Nutzer aufgefordert wurde. Dies verstösst gegen die WebAuthn- Spezifikation, die einen fehlerfrei aufgebauten, sicheren Transport verlangt. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: auf Firefox 140 beziehungsweise Thunderbird 140 oder neuer aktualisieren.
CVSS: 9.8 Publiziert: Referenz: NVD -
Mozilla Firefox/Thunderbird: Umgehung der CSP-connect-src-Direktive
CVE-2025-6427 KritischIn Firefox und Thunderbird konnte ein Angreifer die connect-src-Direktive einer Content Security Policy umgehen, indem er Subdokumente manipuliert. Die dadurch aufgebauten Verbindungen wurden zudem im Netzwerk-Tab der Entwicklerwerkzeuge verborgen. CVSS-Basiswert: 9.1 (Kritisch). Die Schwachstelle wurde in Firefox 140 und Thunderbird 140 behoben. Empfohlene Massnahme: auf Firefox 140 beziehungsweise Thunderbird 140 oder neuer aktualisieren.
CVSS: 9.1 Publiziert: Referenz: NVD -
Mozilla Firefox – Integer-Overflow in der JavaScript-Engine
CVE-2025-49710 KritischIn der von der JavaScript-Engine genutzten OrderedHashTable von Firefox lag ein Integer-Overflow vor. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: Update auf Firefox 139.0.4 einspielen.
CVSS: 9.8 Publiziert: Referenz: NVD -
Speicherbeschädigung durch Canvas-Operationen in Firefox
CVE-2025-49709 KritischBestimmte Canvas-Operationen in Mozilla Firefox konnten zu einer Speicherbeschädigung führen, die sich potenziell zur Codeausführung ausnutzen lässt. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: Update auf Firefox 139.0.4 oder neuer.
CVSS: 9.8 Publiziert: Referenz: NVD -
Mozilla Firefox / Thunderbird – Out-of-Bounds-Zugriff auf JavaScript-Promise
CVE-2025-4918 KritischEin Angreifer konnte einen Lese- oder Schreibzugriff ausserhalb der zulässigen Grenzen auf ein JavaScript-Promise-Objekt durchführen. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: Aktualisierung auf Firefox 138.0.4, Firefox ESR 128.10.1 oder 115.23.1, Thunderbird 128.10.2 bzw. 138.0.2.
CVSS: 9.8 Publiziert: Referenz: NVD -
Thunderbird – Prozessisolierungs-Schwachstelle über javascript:-URIs
CVE-2025-4083 KritischEine Prozessisolierungs-Schwachstelle in Thunderbird beruhte auf einer fehlerhaften Behandlung von javascript:-URIs, wodurch Inhalte im Prozess des obersten Dokuments statt im vorgesehenen Frame ausgeführt werden konnten. Dies konnte einen Ausbruch aus der Sandbox ermöglichen. Behoben in Firefox 138, Firefox ESR 128.10, Firefox ESR 115.23, Thunderbird 138 und Thunderbird 128.10. CVSS-Basiswert: 9.1 (Kritisch). Empfohlene Massnahme: auf eine der genannten Fassungen aktualisieren.
CVSS: 9.1 Publiziert: Referenz: NVD -
Mozilla Firefox: Sandbox-Escape über IPC-Handle unter Windows
CVE-2025-2857 KritischNach dem jüngsten Chrome-Sandbox-Escape (CVE-2025-2783) identifizierten Firefox-Entwickler ein ähnliches Muster im IPC-Code: Ein kompromittierter Kindprozess konnte den Elternprozess dazu bringen, ein unbeabsichtigt mächtiges Handle zurückzugeben, was einen Sandbox-Escape ermöglicht. Betroffen ist ausschliesslich Firefox unter Windows; andere Betriebssysteme sind nicht betroffen. CVSS-Basiswert: 10 (Kritisch). Empfohlene Massnahme: Update auf Firefox 136.0.4, Firefox ESR 128.8.1 oder Firefox ESR 115.21.1 einspielen.
CVSS: 10.0 Publiziert: Referenz: NVD -
Firefox Focus – Umgehung der erforderlichen Authentifizierung
CVE-2025-1941 KritischUnter bestimmten Umständen konnte eine vom Benutzer aktivierte Einstellung, wonach Focus vor der Nutzung eine Authentifizierung verlangt, umgangen werden (verschieden von CVE-2025-0245). Die Schwachstelle wurde in Firefox 136 behoben. CVSS-Basiswert: 9.1 (Kritisch). Empfohlene Massnahme: auf Firefox 136 aktualisieren.
CVSS: 9.1 Publiziert: Referenz: NVD -
Mozilla Firefox/Thunderbird – Nicht initialisierter Speicher in String.toUpperCase()
CVE-2025-1942 KritischWenn String.toUpperCase() eine Zeichenkette verlängerte, konnte nicht initialisierter Speicher in die Ergebniszeichenkette gelangen. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: Update auf Firefox 136 bzw. Thunderbird 136.
CVSS: 9.8 Publiziert: Referenz: NVD -
Mozilla Firefox – Use-after-free über präparierte XSLT-Daten
CVE-2025-1009 KritischEin Angreifer konnte über präparierte XSLT-Daten eine Use-after-free-Situation auslösen, die zu einem potenziell ausnutzbaren Absturz führt. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: Update auf Firefox 135, Firefox ESR 115.20, Firefox ESR 128.7, Thunderbird 128.7 oder Thunderbird 135 einspielen.
CVSS: 9.8 Publiziert: Referenz: NVD -
Mozilla Firefox/Thunderbird: Speichersicherheitsfehler
CVE-2025-1016 KritischIn Firefox 134, Thunderbird 134, Firefox ESR 115.19 und 128.6 sowie Thunderbird 115.19 und 128.6 waren Speichersicherheitsfehler vorhanden. Einige zeigten Anzeichen von Speicherkorruption und liessen sich mit genuegend Aufwand vermutlich zur Ausführung beliebigen Codes ausnutzen. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: Update auf Firefox 135, Firefox ESR 115.20 bzw. 128.7 oder Thunderbird 128.7 bzw. 135.
CVSS: 9.8 Publiziert: Referenz: NVD -
Mozilla Firefox/Thunderbird – Speichersicherheitsfehler
CVE-2025-1017 KritischIn Firefox 134, Thunderbird 134, Firefox ESR 128.6 und Thunderbird 128.6 waren Speichersicherheitsfehler vorhanden. Einige zeigten Anzeichen von Speicherkorruption, und es ist anzunehmen, dass sich einige mit genügend Aufwand zur Ausführung beliebigen Codes ausnutzen liessen. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: Update auf Firefox 135, Firefox ESR 128.7, Thunderbird 128.7 bzw. Thunderbird 135.
CVSS: 9.8 Publiziert: Referenz: NVD -
Speichersicherheitsfehler in Firefox 134 und Thunderbird 134
CVE-2025-1020 KritischIn Firefox 134 und Thunderbird 134 wurden Speichersicherheitsfehler festgestellt. Einige davon zeigten Anzeichen von Speicherkorruption; es wird angenommen, dass sie sich mit ausreichendem Aufwand zur Ausführung beliebigen Codes ausnutzen liessen. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: Update auf Firefox 135 und Thunderbird 135.
CVSS: 9.8 Publiziert: Referenz: NVD -
Memory safety bugs present in Firefox 133 and Thunderbird 133. Some of these bugs showed evidence of memory corruption and we presume that with enough effort some of these could have been exploited to run arbitrary code. This vulnerability was fixed in Firefox 134 and Thunderbird 134.
CVE-2025-0247 KritischSpeichersicherheitsfehler in Firefox 133 und Thunderbird 133, die Hinweise auf Speicherbeschädigung zeigen und potenziell zur Ausführung von beliebigem Code missbraucht werden könnten. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: auf die bereitgestellte fehlerbereinigte Version aktualisieren (Firefox 134 und Thunderbird 134).
CVSS: 9.8 Publiziert: Referenz: NVD -
Firefox/Thunderbird: Fehlende Ausführungswarnung bei .library-ms-Downloads
CVE-2024-11693 KritischBeim Herunterladen von .library-ms-Dateien wurde die Warnung vor ausführbaren Dateien nicht angezeigt. Dieses Problem betraf ausschliesslich Windows- Betriebssysteme; andere Betriebssysteme sind nicht betroffen. Die Schwachstelle betrifft Firefox vor 133, Firefox ESR vor 128.5, Thunderbird vor 133 sowie Thunderbird vor 128.5. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: Aktualisierung auf Firefox 133, Firefox ESR 128.5 beziehungsweise Thunderbird 133 oder 128.5.
CVSS: 9.8 Publiziert: Referenz: NVD -
Feststecken im Vollbildmodus in Firefox unter macOS
CVE-2024-11698 KritischEin Fehler bei der Handhabung von Vollbild-Übergängen konnte dazu führen, dass die Anwendung im Vollbildmodus feststeckte, wenn während des Übergangs ein modaler Dialog geöffnet wurde. Nutzer konnten den Vollbildmodus nicht mehr mit Standardaktionen wie der Esc-Taste oder dem Rechtsklickmenü verlassen. Das Problem betrifft ausschliesslich macOS und Firefox vor 133, Firefox ESR vor 128.5 sowie Thunderbird vor 133 bzw. 128.5. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: auf die genannten korrigierten Versionen aktualisieren.
CVSS: 9.8 Publiziert: Referenz: NVD -
Mozilla – Double-Free in sec_pkcs7_decoder_start_decrypt()
CVE-2024-11704 KritischIn sec_pkcs7_decoder_start_decrypt() konnte bei der Behandlung eines Fehlerpfads ein Double-Free auftreten. Unter bestimmten Bedingungen konnte derselbe symmetrische Schlüssel zweimal freigegeben werden, was zu Speicherbeschädigung führen kann. Betroffen sind Firefox < 133, Thunderbird < 133, Firefox ESR < 128.7 und Thunderbird < 128.7. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: auf eine korrigierte Version aktualisieren.
CVSS: 9.8 Publiziert: Referenz: NVD -
Mozilla NSS – Absturz durch NULL-Pointer in NSC_DeriveKey
CVE-2024-11705 KritischDie Funktion NSC_DeriveKey ging faelschlich davon aus, dass der Parameter phKey stets ungleich NULL ist. Wurde er als NULL übergeben, kam es zu einem Speicherzugriffsfehler (SEGV) und damit zu Abstuerzen. Dieses Verhalten widersprach der PKCS#11-v3.0-Spezifikation, die für bestimmte Mechanismen einen NULL-Wert von phKey erlaubt. Betroffen sind Firefox < 133 und Thunderbird < 133. CVSS-Basiswert: 9.1 (Kritisch). Empfohlene Massnahme: Aktualisierung auf die vom Hersteller bereitgestellte fehlerbereinigte Version.
CVSS: 9.1 Publiziert: Referenz: NVD -
Firefox für iOS – fehlerhafte HTTPS-Anzeige im Schloss-Symbol
CVE-2024-10004 KritischWird ein externer Link zu einer HTTP-Website geöffnet, während Firefox für iOS zuvor geschlossen war und einen HTTPS-Tab offen hatte, konnte das Schloss-Symbol in einigen Fällen fälschlicherweise eine HTTPS-Verbindung anzeigen. Betroffen ist Firefox für iOS vor Version 131.2. CVSS-Basiswert: 9.1 (Kritisch). Empfohlene Massnahme: auf Firefox für iOS 131.2 oder neuer aktualisieren.
CVSS: 9.1 Publiziert: Referenz: NVD -
Mozilla: kompromittierter Content-Prozess kann Cross-Origin-Seiten laden
CVE-2024-9392 KritischEin kompromittierter Content-Prozess konnte das beliebige Laden von Cross-Origin-Seiten ermöglichen. Betroffen sind Firefox vor 131, Firefox ESR vor 128.3 und vor 115.16 sowie Thunderbird vor 128.3 und vor 131. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: Update auf die genannten korrigierten Versionen.
CVSS: 9.8 Publiziert: Referenz: NVD
Diesem Produkt-Feed folgen
Eigener RSS-Feed nur für Mozilla Firefox / Firefox ESR / Thunderbird, kostenlos und ohne Anmeldung. Zustellung per E-Mail, Webhook, REST oder TAXII richten wir auf Anfrage ein.
RSS-Feed öffnen Zustellung anfragenWie folge ich dem Feed?
- 1 RSS-Feed-Link kopieren oder direkt im RSS-Reader öffnen.
- 2 Priorisierte Reports (KEV · EPSS · CVSS) landen automatisch in Ihrem Reader.
- 3 Zustellung per E-Mail, Webhook, REST oder TAXII auf Anfrage einrichten lassen.