1.4 Aktiv ausgenutzte Lücken
Betriebssysteme, Endpoint, Distros

Mozilla Firefox / Firefox ESR / Thunderbird Seite 9

Hersteller: Mozilla

Betriebssysteme, Endpoint, Distros
587
Reports
20
Aktiv ausgenutzt
Kritisch
Höchste Priorität
100.0%
Max. EPSS

Schwachstellen-Reports

587 Reports

Zeige 401 bis 450 von 587

  1. Mozilla Firefox/Thunderbird: Same-Origin-Policy-Umgehung in Canvas2D

    CVE-2025-9180 Hoch

    In der Komponente Graphics: Canvas2D von Firefox und Thunderbird besteht eine Umgehung der Same-Origin-Policy. CVSS-Basiswert: 8.1 (Hoch). Empfohlene Massnahme: Aktualisierung auf Firefox 142, Firefox ESR 115.27, 128.14 oder 140.2 bzw. Thunderbird 142, 128.14 oder 140.2.

    CVSS: 8.1 Publiziert: Referenz: NVD
  2. Speichersicherheitsfehler in Firefox und Thunderbird ESR-Versionen

    CVE-2025-9185 Hoch

    In Firefox ESR 115.26, Firefox ESR 128.13, Thunderbird ESR 128.13, Firefox ESR 140.1, Thunderbird ESR 140.1, Firefox 141 und Thunderbird 141 bestehen Speichersicherheitsfehler. Einige dieser Fehler zeigten Anzeichen von Speicherkorruption, sodass mit ausreichendem Aufwand eine Ausnutzung zur Ausführung beliebigen Codes nicht ausgeschlossen werden kann. CVSS-Basiswert: 8.1 (Hoch). Empfohlene Massnahme: Update auf Firefox 142, Firefox ESR 115.27, Firefox ESR 128.14, Firefox ESR 140.2, Thunderbird 142, Thunderbird 128.14 bzw. Thunderbird 140.2 einspielen.

    CVSS: 8.1 Publiziert: Referenz: NVD
  3. Speichersicherheitsfehler in Firefox und Thunderbird ermöglichen Codeausführung

    CVE-2025-9184 Hoch

    In Firefox ESR 140.1, Thunderbird ESR 140.1, Firefox 141 und Thunderbird 141 bestehen Speichersicherheitsfehler. Einige zeigen Anzeichen von Speicherbeschädigung und könnten mit entsprechendem Aufwand zur Ausführung beliebigen Codes ausgenutzt werden. Die Lücke wurde in Firefox 142, Firefox ESR 140.2, Thunderbird 142 und Thunderbird 140.2 behoben. CVSS-Basiswert: 8.1 (Hoch). Empfohlene Massnahme: auf eine korrigierte Version aktualisieren.

    CVSS: 8.1 Publiziert: Referenz: NVD
  4. Mozilla Firefox/Thunderbird – Denial of Service durch Speichererschöpfung (WebRender)

    CVE-2025-9182 Hoch

    In der Grafikkomponente WebRender von Firefox kann laut NVD ein Speicherausgang (Out-of-Memory) zu einem Denial of Service führen. Der Fehler wurde mit Firefox 142, Firefox ESR 140.2, Thunderbird 142 sowie Thunderbird 140.2 behoben. CVSS-Basiswert: 7.5 (Hoch). Empfohlene Massnahme: auf die genannten oder neuere Versionen aktualisieren.

    CVSS: 7.5 Publiziert: Referenz: NVD
  5. Firefox für iOS: Umgehung des Popup-Blockers durch bösartige Skripte

    CVE-2025-55029 Hoch

    Bösartige Skripte konnten laut NVD den Popup-Blocker umgehen, um neue Tabs zu spammen, was zu Denial-of-Service-Situationen führen konnte. Die Schwachstelle wurde in Firefox für iOS 142 behoben. CVSS-Basiswert: 7.5 (Hoch). Ein EPSS-Wert liegt nicht vor. Empfohlene Massnahme: Update auf Firefox für iOS 142.

    CVSS: 7.5 Publiziert: Referenz: NVD
  6. Mozilla Firefox/Thunderbird – Unzureichendes Escaping in Copy as cURL

    CVE-2025-8030 Hoch

    Ein unzureichendes Escaping in der Funktion Copy as cURL könnte genutzt werden, um einen Benutzer zur Ausführung unerwarteten Codes zu verleiten. Die Schwachstelle wurde in Firefox 141, Firefox ESR 128.13, Firefox ESR 140.1, Thunderbird 141, Thunderbird 128.13 und Thunderbird 140.1 behoben. CVSS-Basiswert: 8.1 (Hoch). Empfohlene Massnahme: Auf eine der genannten korrigierten Versionen aktualisieren.

    CVSS: 8.1 Publiziert: Referenz: NVD
  7. Thunderbird führt javascript:-URLs in object- und embed-Tags aus

    CVE-2025-8029 Hoch

    Thunderbird führte javascript:-URLs aus, wenn diese in object- und embed-Tags verwendet wurden. Die Schwachstelle wurde in Firefox 141, Firefox ESR 128.13, Firefox ESR 140.1, Thunderbird 141, Thunderbird 128.13 und Thunderbird 140.1 behoben. CVSS-Basiswert: 8.1 (Hoch). Empfohlene Massnahme: Update auf eine der genannten gepatchten Versionen.

    CVSS: 8.1 Publiziert: Referenz: NVD
  8. CSP-Umgehung beim XSLT-Dokumentenladen in Firefox

    CVE-2025-8032 Hoch

    Das Laden von XSLT-Dokumenten propagierte das Quelldokument nicht korrekt, wodurch dessen Content Security Policy (CSP) umgangen wurde. Die Schwachstelle wurde in Firefox 141, Firefox ESR 128.13 und 140.1 sowie in Thunderbird 141, 128.13 und 140.1 behoben. CVSS-Basiswert: 8.1 (Hoch). Empfohlene Massnahme: Aktualisierung auf eine der genannten Versionen.

    CVSS: 8.1 Publiziert: Referenz: NVD
  9. Mozilla Firefox und Thunderbird Speichersicherheitsfehler

    CVE-2025-8034 Hoch

    In Firefox ESR 115.25, Firefox ESR 128.12, Thunderbird ESR 128.12, Firefox ESR 140.0, Thunderbird ESR 140.0, Firefox 140 und Thunderbird 140 bestehen Speichersicherheitsfehler. Einige dieser Fehler zeigten Anzeichen von Speicherkorruption, sodass mit ausreichendem Aufwand vermutlich beliebiger Code ausgeführt werden könnte. Die Schwachstelle wurde in Firefox 141, Firefox ESR 115.26, Firefox ESR 128.13, Firefox ESR 140.1, Thunderbird 141, Thunderbird 128.13 und Thunderbird 140.1 behoben. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: Update auf Firefox 141.

    CVSS: 8.8 Publiziert: Referenz: NVD
  10. Mozilla Thunderbird – CORS-Umgehung durch DNS-Rebinding

    CVE-2025-8036 Hoch

    Thunderbird cachte CORS-Preflight-Antworten über Wechsel der IP-Adresse hinweg. Dadurch liess sich CORS mittels DNS-Rebinding umgehen. Die Schwachstelle wurde in Firefox 141, Firefox ESR 140.1, Thunderbird 141 und Thunderbird 140.1 behoben. CVSS-Basiswert: 8.1 (Hoch). Empfohlene Massnahme: Update auf Thunderbird 141 bzw. 140.1.

    CVSS: 8.1 Publiziert: Referenz: NVD
  11. Speichersicherheitsfehler in Firefox und Thunderbird

    CVE-2025-8035 Hoch

    In Firefox ESR 128.12, Thunderbird ESR 128.12, Firefox ESR 140.0, Thunderbird ESR 140.0 sowie Firefox 140 und Thunderbird 140 bestehen Speichersicherheitsfehler. Einige zeigten Anzeichen von Speicherkorruption und könnten sich mit entsprechendem Aufwand zur Ausführung von beliebigem Code ausnutzen lassen. Der CVSS-Basiswert liegt bei 8.8 (Hoch). Empfohlene Massnahme: auf Firefox 141, Firefox ESR 128.13/140.1 bzw. Thunderbird 141/128.13/140.1 aktualisieren.

    CVSS: 8.8 Publiziert: Referenz: NVD
  12. Mozilla Firefox/Thunderbird: Speichersicherheitsfehler mit möglicher Codeausführung

    CVE-2025-8040 Hoch

    In Firefox ESR 140.0, Thunderbird ESR 140.0, Firefox 140 und Thunderbird 140 waren Speichersicherheitsfehler vorhanden. Einige zeigten Anzeichen von Speicherkorruption, die sich mit genügend Aufwand mutmasslich zur Ausführung von beliebigem Code ausnutzen liessen. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: Aktualisierung auf Firefox 141, Firefox ESR 140.1, Thunderbird 141 oder Thunderbird 140.1.

    CVSS: 8.8 Publiziert: Referenz: NVD
  13. Mozilla Firefox/Thunderbird: Suchbegriffe verbleiben in der Adressleiste

    CVE-2025-8039 Hoch

    In Firefox und Thunderbird konnten in bestimmten Fällen Suchbegriffe in der Adressleiste verbleiben, auch nachdem der Nutzer die Suchseite bereits verlassen hatte. Dadurch können eingegebene Suchbegriffe ungewollt offengelegt werden. CVSS-Basiswert: 8.1 (Hoch). Empfohlene Massnahme: Aktualisierung auf die vom Hersteller bereitgestellte fehlerbereinigte Version.

    CVSS: 8.1 Publiziert: Referenz: NVD
  14. Mozilla Firefox für macOS fehlende Warnung bei Terminal-Dateien

    CVE-2025-6426 Hoch

    Die Warnung vor ausführbaren Dateien warnte Benutzer nicht, bevor Dateien mit der Erweiterung terminal geöffnet wurden. Dieser Fehler betrifft nur Firefox für macOS, andere Versionen von Firefox sind nicht betroffen. Die Schwachstelle wurde in Firefox 140, Firefox ESR 128.12, Thunderbird 140 und Thunderbird 128.12 behoben. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: Update auf Firefox 140.

    CVSS: 8.8 Publiziert: Referenz: NVD
  15. Mozilla Firefox/Thunderbird – DNS-Anfragen umgehen SOCKS-Proxy bei Multi-Account Containers

    CVE-2025-6432 Hoch

    Bei aktivierten Multi-Account Containers konnten DNS-Anfragen einen SOCKS-Proxy umgehen, wenn der Domainname ungültig war oder der SOCKS-Proxy nicht antwortete. Die Schwachstelle wurde in Firefox 140 und Thunderbird 140 behoben. CVSS-Basiswert: 8.6 (Hoch). Empfohlene Massnahme: Aktualisierung auf Firefox 140 bzw. Thunderbird 140 oder neuer.

    CVSS: 8.6 Publiziert: Referenz: NVD
  16. Mozilla Firefox/Thunderbird: Gespeicherte Netzwerkantwort ohne .download-Endung

    CVE-2025-6435 Hoch

    Speicherte ein Nutzer in Firefox oder Thunderbird eine Antwort aus dem Netzwerk-Tab der Entwicklerwerkzeuge über die Kontextmenü-Option Speichern unter, wurde die Datei unter Umständen nicht mit der Endung .download gespeichert. Dadurch konnte der Nutzer versehentlich eine bösartige ausführbare Datei starten. CVSS-Basiswert: 8.1 (Hoch). Empfohlene Massnahme: Aktualisierung auf die vom Hersteller bereitgestellte fehlerbereinigte Version.

    CVSS: 8.1 Publiziert: Referenz: NVD
  17. Mozilla Firefox/Thunderbird: Speichersicherheitsfehler mit möglicher Codeausführung

    CVE-2025-6436 Hoch

    In Firefox 139 und Thunderbird 139 sind Speichersicherheitsfehler vorhanden. Einige davon zeigten Anzeichen von Speicherkorruption, sodass sich manche mit genügend Aufwand möglicherweise zur Ausführung beliebigen Codes ausnutzen liessen. CVSS-Basiswert: 8.1 (Hoch). Empfohlene Massnahme: Aktualisierung auf Firefox 140 bzw. Thunderbird 140.

    CVSS: 8.1 Publiziert: Referenz: NVD
  18. Speicherkorruption in Firefox ESR und Thunderbird 128.10

    CVE-2025-5269 Hoch

    In Firefox ESR 128.10 und Thunderbird 128.10 besteht ein Speichersicherheitsfehler, der Anzeichen von Speicherkorruption zeigte; mit ausreichendem Aufwand wäre eine Ausnutzung zur Ausführung beliebigen Codes denkbar. CVSS-Basiswert: 8.1 (Hoch). Empfohlene Massnahme: Update auf Firefox ESR 128.11 bzw. Thunderbird 128.11 einspielen.

    CVSS: 8.1 Publiziert: Referenz: NVD
  19. Mozilla Firefox/Thunderbird – Memory-Safety-Schwachstellen

    CVE-2025-5268 Hoch

    In Firefox 138, Thunderbird 138, Firefox ESR 128.10 und Thunderbird 128.10 wurden Memory-Safety-Fehler festgestellt. Einige dieser Fehler zeigten Anzeichen von Speicherkorruption; laut Mozilla ist davon auszugehen, dass sich manche davon mit genügend Aufwand zur Ausführung von beliebigem Code ausnutzen liessen. CVSS-Basiswert: 8.1 (Hoch). Empfohlene Massnahme: auf Firefox 139, Firefox ESR 128.11, Thunderbird 139 bzw. Thunderbird 128.11 aktualisieren.

    CVSS: 8.1 Publiziert: Referenz: NVD
  20. Thunderbird: Double-free in vpx_codec_enc_init_multi bei WebRTC-Encoder-Initialisierung

    CVE-2025-5262 Hoch

    In der Funktion vpx_codec_enc_init_multi kann nach einer fehlgeschlagenen Speicherallokation bei der Initialisierung des WebRTC-Encoders ein Double-free auftreten. Dies kann zu Speicherkorruption und einem potenziell ausnutzbaren Absturz führen. Betroffen sind Thunderbird-Versionen vor 139 sowie vor 128.11. CVSS-Basiswert: 7.5 (Hoch).

    CVSS: 7.5 Publiziert: Referenz: NVD
  21. Mozilla Firefox/Thunderbird: SNI-Übertragung unverschlüsselt trotz aktivierter verschlüsselter DNS-Auflösung

    CVE-2025-5270 Hoch

    In bestimmten Fällen wurde die Server Name Indication (SNI) unverschlüsselt übertragen, obwohl verschlüsselte DNS-Auflösung aktiviert war. Die Schwachstelle wurde mit Firefox 139 und Thunderbird 139 behoben. CVSS-Basiswert: 7.5 (Hoch). Empfohlene Massnahme: Firefox bzw. Thunderbird auf Version 139 oder neuer aktualisieren.

    CVSS: 7.5 Publiziert: Referenz: NVD
  22. Firefox/Thunderbird 138: Speicherfehler mit Hinweisen auf Speicherkorruption

    CVE-2025-5272 Hoch

    Firefox 138 und Thunderbird 138 enthalten mehrere Speichersicherheitsfehler, von denen einige Anzeichen von Speicherkorruption zeigten. Laut Mozilla ist davon auszugehen, dass ein Teil dieser Fehler mit ausreichendem Aufwand zur Ausführung beliebigen Codes hätte ausgenutzt werden können. Das Problem wurde mit Firefox 139 und Thunderbird 139 behoben. CVSS-Basiswert: 7.3 (Hoch). Empfohlene Massnahme: Aktualisierung auf Firefox 139 bzw. Thunderbird 139.

    CVSS: 7.3 Publiziert: Referenz: NVD
  23. Out-of-Bounds-Zugriff in Firefox und Thunderbird

    CVE-2025-4919 Hoch

    Ein Angreifer konnte durch Verwechslung von Array-Indexgrössen einen Lese- oder Schreibzugriff ausserhalb der gültigen Grenzen auf einem JavaScript-Objekt durchführen. Die Schwachstelle wurde in Firefox 138.0.4, Firefox ESR 128.10.1, Firefox ESR 115.23.1, Thunderbird 128.10.2 und Thunderbird 138.0.2 behoben. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: Update auf Firefox 138.0.4, Firefox ESR 128.10.1, Firefox ESR 115.23.1, Thunderbird 128.10.2 oder Thunderbird 138.0.2.

    CVSS: 8.8 Publiziert: Referenz: NVD
  24. Thunderbird: JavaScript-Ausführung im file:///-Kontext über Anhang-Header

    CVE-2025-3909 Hoch

    Die Verarbeitung des Headers X-Mozilla-External-Attachment-URL in Thunderbird lässt sich ausnutzen, um JavaScript im file:///-Kontext auszuführen. Durch einen verschachtelten E-Mail-Anhang (message/rfc822) mit dem Inhaltstyp application/pdf kann Thunderbird diesen beim Öffnen fälschlich als HTML rendern und darin eingebettetes JavaScript ausführen, ohne dass ein Download erforderlich ist. Grundlage ist das automatische Speichern des Anhangs nach /tmp und die Verlinkung über das file:///-Protokoll. CVSS-Basiswert: 8.1 (Hoch). Empfohlene Massnahme: Aktualisierung auf Thunderbird 128.10.1 bzw. 138.0.1 oder neuer.

    CVSS: 8.1 Publiziert: Referenz: NVD
  25. Thunderbird: Sender-Spoofing durch fehlerhafte From-Header-Verarbeitung

    CVE-2025-3875 Hoch

    Thunderbird parst Absenderadressen so, dass sich Sender-Spoofing durchführen lässt, sofern der Server einen ungültigen From-Header zulässt. Enthält der From-Header etwa den ungültigen Wert „Spoofed Name“ gefolgt von einer eingebetteten Adresse, behandelt Thunderbird diese eingebettete Adresse als tatsächlichen Absender. CVSS-Basiswert: 7.5 (Hoch). Empfohlene Massnahme: Update auf Thunderbird 128.10.1 oder 138.0.1.

    CVSS: 7.5 Publiziert: Referenz: NVD
  26. Mozilla Thunderbird: Rechteausweitung über den Update-Mechanismus

    CVE-2025-2817 Hoch

    Der Update-Mechanismus von Thunderbird erlaubte einem Benutzerprozess mit mittlerer Integrität, durch Manipulation des Datei-Locking-Verhaltens in den auf SYSTEM-Ebene laufenden Updater einzugreifen. Durch Einschleusen von Code in den benutzerprivilegierten Prozess konnte ein Angreifer Zugriffskontrollen umgehen und SYSTEM-Dateioperationen auf benutzerkontrollierten Pfaden auslösen, was eine Rechteausweitung ermöglicht. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: Update auf Firefox 138, Firefox ESR 128.10/115.23, Thunderbird 138 oder 128.10.

    CVSS: 8.8 Publiziert: Referenz: NVD
  27. Firefox und Thunderbird Speichersicherheitsfehler ermöglichen Code-Ausführung

    CVE-2025-4091 Hoch

    In Firefox 137, Thunderbird 137, Firefox ESR 128.9 und Thunderbird 128.9 waren Speichersicherheitsfehler vorhanden. Einige davon zeigten Anzeichen von Speicherbeschaedigung, und es wird angenommen, dass sich einige mit genuegend Aufwand zur Ausführung beliebigen Codes ausnutzen liessen. CVSS-Basiswert: 8.1 (Hoch). Empfohlene Massnahme: Update auf Firefox 138, Firefox ESR 128.10, Thunderbird 138 oder Thunderbird 128.10.

    CVSS: 8.1 Publiziert: Referenz: NVD
  28. Mozilla Firefox ESR/Thunderbird – Speicherfehler mit möglicher Codeausführung

    CVE-2025-4093 Hoch

    In Firefox ESR 128.9 und Thunderbird 128.9 bestand ein Speichersicherheitsfehler, der Hinweise auf Speicherbeschädigung zeigte; es wird angenommen, dass er sich mit genügend Aufwand zur Ausführung von beliebigem Code hätte ausnutzen lassen. CVSS-Basiswert: 8.1 (Hoch). Empfohlene Massnahme: Auf Firefox ESR 128.10 oder Thunderbird 128.10 aktualisieren.

    CVSS: 8.1 Publiziert: Referenz: NVD
  29. Firefox und Thunderbird UITour Privilege Escalation über Content-Prozess

    CVE-2025-4085 Hoch

    Ein Angreifer mit Kontrolle über einen Content-Prozess kann in Firefox und Thunderbird potenziell den privilegierten UITour-Actor missbrauchen, um sensible Informationen abzugreifen oder Rechte auszuweiten. Behoben in Firefox 138 und Thunderbird 138. CVSS-Basiswert: 7.1 (Hoch).

    CVSS: 7.1 Publiziert: Referenz: NVD
  30. Mozilla Firefox und Thunderbird Speicherfehler können zu Code-Ausführung führen

    CVE-2025-3030 Hoch

    In Firefox 136, Thunderbird 136, Firefox ESR 128.8 und Thunderbird 128.8 wurden Speichersicherheitsfehler festgestellt. Einige davon zeigten Anzeichen von Speicherkorruption, sodass eine Ausnutzung zur Ausführung von beliebigem Code mit hinreichendem Aufwand nicht auszuschliessen ist. CVSS-Basiswert: 8.1 (Hoch). Empfohlene Massnahme: auf Firefox 137, Firefox ESR 128.9, Thunderbird 137 bzw. 128.9 aktualisieren.

    CVSS: 8.1 Publiziert: Referenz: NVD
  31. Speichersicherheitsfehler in Firefox 136 und Thunderbird 136

    CVE-2025-3034 Hoch

    In Firefox 136 und Thunderbird 136 bestehen Speichersicherheitsfehler. Einige dieser Fehler zeigten Anzeichen von Speicherkorruption, sodass mit ausreichendem Aufwand eine Ausnutzung zur Ausführung beliebigen Codes nicht ausgeschlossen werden kann. CVSS-Basiswert: 8.1 (Hoch). Empfohlene Massnahme: Update auf Firefox 137 bzw. Thunderbird 137 einspielen.

    CVSS: 8.1 Publiziert: Referenz: NVD
  32. Firefox/Thunderbird: Unerwarteter Datei-Upload über präparierte Windows-.url-Verknüpfung

    CVE-2025-3033 Hoch

    Nach der Auswahl einer präparierten Windows-.url-Verknüpfung aus dem lokalen Dateisystem konnte in Firefox und Thunderbird eine unerwartete Datei hochgeladen werden. Der Fehler betrifft ausschliesslich Firefox unter Windows; andere Betriebssysteme sind nicht betroffen. CVSS-Basiswert: 7.7 (Hoch). Zur Ausnutzungswahrscheinlichkeit (EPSS) liegen für diese Lücke keine Angaben vor. Empfohlene Massnahme: Update auf Firefox 137 bzw. Thunderbird 137.

    CVSS: 7.7 Publiziert: Referenz: NVD
  33. Firefox/Thunderbird: Leck von Dateideskriptoren vom Fork-Server ermöglicht Rechteausweitung

    CVE-2025-3032 Hoch

    Ein Leck von Dateideskriptoren vom Fork-Server zu Webinhalt-Prozessen kann in Firefox und Thunderbird für Angriffe zur Rechteausweitung missbraucht werden. Die Schwachstelle wurde in Firefox 137 und Thunderbird 137 behoben. CVSS-Basiswert: 7.4 (Hoch). Empfohlene Massnahme: Update auf Firefox 137 bzw. Thunderbird 137 oder neuer.

    CVSS: 7.4 Publiziert: Referenz: NVD
  34. Firefox und Thunderbird: URL-Spoofing durch Unicode-Zeichen

    CVE-2025-3029 Hoch

    Eine präparierte URL mit bestimmten Unicode-Zeichen konnte den tatsächlichen Ursprung einer Seite verschleiern, was zu einem Spoofing-Angriff führen konnte. Die Schwachstelle wurde in Firefox 137, Firefox ESR 128.9, Thunderbird 137 und Thunderbird 128.9 behoben. CVSS-Basiswert: 7.3 (Hoch).

    CVSS: 7.3 Publiziert: Referenz: NVD
  35. Silicon Labs Gecko OS: Stack-basierter Pufferüberlauf bei der HTTP-Anfrageverarbeitung ermöglicht Remotecodeausführung

    CVE-2025-2837 Hoch

    Die Schwachstelle betrifft die Verarbeitung von HTTP-Anfragen in Silicon Labs Gecko OS und erlaubt netzwerknahen Angreifern, auf betroffenen Installationen beliebigen Code auszuführen; eine Authentifizierung ist dafür nicht erforderlich. Die konkrete Schwachstelle liegt in der fehlenden Prüfung der Länge nutzerseitig gelieferter Daten vor dem Kopieren in einen stapelbasierten Puffer. Ein Angreifer kann dies ausnutzen, um Code im Kontext des Geräts auszuführen. CVSS-Basiswert: 8.8 (Hoch).

    CVSS: 8.8 Publiziert: Referenz: NVD
  36. Mozilla Thunderbird: Signierte OpenPGP-Nachrichten fälschlich als verschlüsselt angezeigt

    CVE-2025-26696 Hoch

    Speziell präparierte MIME-E-Mail-Nachrichten, die vorgeben, eine verschlüsselte OpenPGP-Nachricht zu enthalten, tatsächlich aber eine signierte OpenPGP-Nachricht enthalten, wurden in Thunderbird fälschlicherweise als verschlüsselt dargestellt. CVSS-Basiswert: 7.0 (Hoch). Empfohlene Massnahme: Update auf Thunderbird 136 oder Thunderbird 128.8.

    CVSS: 7.0 Publiziert: Referenz: NVD
  37. Mozilla Firefox/Thunderbird: Use-after-free über AudioIPC ermöglicht Sandbox-Ausbruch

    CVE-2025-1930 Hoch

    Unter Windows konnte ein kompromittierter Content-Prozess über fehlerhafte StreamData im AudioIPC ein Use-after-free im Browser-Prozess auslösen. Dies konnte zu einem Ausbruch aus der Sandbox führen. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: Update auf Firefox 136, Firefox ESR 115.21 oder 128.8 bzw. Thunderbird 136 oder 128.8.

    CVSS: 8.8 Publiziert: Referenz: NVD
  38. Mozilla Firefox/Thunderbird – Out-of-Bounds-Zugriff in txNodeSorter

    CVE-2025-1932 Hoch

    Ein inkonsistenter Komparator in xslt/txNodeSorter konnte zu einem potenziell ausnutzbaren Zugriff ausserhalb der Grenzen (Out-of-Bounds Access) führen. Betroffen sind nur Version 122 und neuer. CVSS-Basiswert: 8.1 (Hoch). Empfohlene Massnahme: Auf Firefox 136, Firefox ESR 128.8, Thunderbird 136 oder Thunderbird 128.8 aktualisieren.

    CVSS: 8.1 Publiziert: Referenz: NVD
  39. Speichersicherheitsfehler in Firefox 135 und Thunderbird 135

    CVE-2025-1943 Hoch

    In Firefox 135 und Thunderbird 135 wurden Speichersicherheitsfehler entdeckt. Einige davon zeigten Anzeichen von Speicherfehlern (memory corruption), sodass sie sich mit entsprechendem Aufwand mutmasslich zur Ausführung von beliebigem Code ausnutzen liessen. Die Fehler wurden in Firefox 136 und Thunderbird 136 behoben. CVSS-Basiswert: 8.2 (Hoch). Empfohlene Massnahme: Aktualisierung auf Firefox 136 bzw. Thunderbird 136 oder neuer.

    CVSS: 8.2 Publiziert: Referenz: NVD
  40. Firefox/Thunderbird JIT-Typverwechslung bei WASM-i32-Rückgabewerten

    CVE-2025-1933 Hoch

    Auf 64-Bit-CPUs kann der JIT-Compiler von Firefox und Thunderbird beim Kompilieren von WASM-i32-Rückgabewerten Bits aus übrig gebliebenem Speicher übernehmen, wodurch diese als anderer Typ behandelt werden können. Die Schwachstelle wurde in Firefox 136, Firefox ESR 115.21, Firefox ESR 128.8, Thunderbird 136 und Thunderbird 128.8 behoben. CVSS-Basiswert: 7.6 (Hoch). Empfohlene Massnahme: Update auf die genannten Firefox- bzw. Thunderbird-Versionen.

    CVSS: 7.6 Publiziert: Referenz: NVD
  41. Firefox/Thunderbird: Use-after-free in WebTransport-Verbindung (Content-Prozess)

    CVE-2025-1931 Hoch

    In der WebTransport-Verarbeitung des Content-Prozesses von Firefox und Thunderbird konnte ein Use-after-free-Fehler auftreten, der zu einem potenziell ausnutzbaren Absturz führen konnte. CVSS-Basiswert: 7.5 (Hoch). Behoben wurde die Schwachstelle in Firefox 136, Firefox ESR 115.21, Firefox ESR 128.8, Thunderbird 136 sowie Thunderbird 128.8. Empfohlene Massnahme: Aktualisierung auf eine der genannten Versionen.

    CVSS: 7.5 Publiziert: Referenz: NVD
  42. Mozilla Firefox/Thunderbird: Speichersicherheitsfehler mit möglicher Codeausführung

    CVE-2025-1937 Hoch

    In Firefox 135, Thunderbird 135, Firefox ESR 115.20, Firefox ESR 128.7 und Thunderbird 128.7 traten Speichersicherheitsfehler (Memory-Safety-Bugs) auf. Einige dieser Fehler zeigten Anzeichen von Speicherkorruption; es wird angenommen, dass sie mit ausreichendem Aufwand zur Ausführung von beliebigem Code hätten ausgenutzt werden können. CVSS-Basiswert: 7.5 (Hoch). Empfohlene Massnahme: Update auf Firefox 136, Firefox ESR 115.21, Firefox ESR 128.8, Thunderbird 136 oder Thunderbird 128.8.

    CVSS: 7.5 Publiziert: Referenz: NVD
  43. Mozilla Firefox/Thunderbird: Dateityp-Verschleierung bei jar:-URLs

    CVE-2025-1936 Hoch

    jar:-URLs rufen lokalen Dateiinhalt aus einem ZIP-Archiv ab. Ein Null-Byte im Pfad sowie alles danach wurde beim Abruf des Inhalts ignoriert, die vorgetäuschte Dateiendung nach dem Null-Byte jedoch weiterhin zur Bestimmung des Inhaltstyps herangezogen. Dies hätte genutzt werden können, um Code in einer Web-Extension zu verstecken, die als etwas anderes wie ein Bild getarnt ist. Behoben in Firefox 136, Firefox ESR 128.8, Thunderbird 136 und Thunderbird 128.8. CVSS-Basiswert: 7.3 (Hoch).

    CVSS: 7.3 Publiziert: Referenz: NVD
  44. Firefox Android: Bestätigungsdialog für externe Apps teilweise verdeckt

    CVE-2025-1940 Hoch

    In Firefox für Android konnte eine Auswahloption (Select-Option) den vor dem Start einer externen App angezeigten Bestätigungsdialog teilweise verdecken. Dadurch liess sich ein Nutzer dazu verleiten, unbeabsichtigt eine externe App zu starten. Die Schwachstelle betrifft ausschliesslich die Android-Version von Firefox. CVSS-Basiswert: 7.1 (Hoch). Empfohlene Massnahme: Update auf Firefox 136.

    CVSS: 7.1 Publiziert: Referenz: NVD
  45. Mozilla Firefox/Thunderbird – Use-after-free in der Custom Highlight API

    CVE-2025-1010 Hoch

    Über die Custom Highlight API konnte ein Angreifer ein Use-after-free auslösen, das zu einem potenziell ausnutzbaren Absturz führt. Betroffen sind Firefox, Firefox ESR und Thunderbird. Der Fehler wurde in Firefox 135, Firefox ESR 115.20, Firefox ESR 128.7, Thunderbird 128.7 und Thunderbird 135 behoben. Ein Update auf eine dieser Versionen wird empfohlen. CVSS-Basiswert: 8.8 (Hoch).

    CVSS: 8.8 Publiziert: Referenz: NVD
  46. Fehler in der WebAssembly-Codegenerierung von Firefox und Thunderbird

    CVE-2025-1011 Hoch

    Ein Fehler in der WebAssembly-Codegenerierung konnte zu einem Absturz führen; ein Angreifer hätte dies möglicherweise zur Codeausführung ausnutzen können. Die Lücke ist in Firefox 135, Firefox ESR 128.7, Thunderbird 128.7 und Thunderbird 135 behoben. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: auf eine der genannten fehlerbereinigten Versionen aktualisieren.

    CVSS: 8.8 Publiziert: Referenz: NVD
  47. Mozilla Firefox/Thunderbird: fehlende Prüfung der Zertifikatslänge

    CVE-2025-1014 Hoch

    In Mozilla-Produkten wurde die Länge eines Zertifikats beim Hinzufügen zu einem Zertifikatspeicher nicht ordnungsgemäss geprüft. In der Praxis wurden dabei nur vertrauenswürdige Daten verarbeitet. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: auf Firefox 135, Firefox ESR 128.7, Thunderbird 128.7 oder Thunderbird 135 aktualisieren.

    CVSS: 8.8 Publiziert: Referenz: NVD
  48. Mozilla Firefox/Thunderbird – Use-after-free durch Race Condition bei Delazification

    CVE-2025-1012 Hoch

    Eine Race Condition bei der gleichzeitigen Delazifizierung von JavaScript-Code konnte in Firefox und Thunderbird zu einem Use-after-free führen. Das Problem wurde in Firefox 135, Firefox ESR 115.20, Firefox ESR 128.7, Thunderbird 128.7 sowie Thunderbird 135 behoben. CVSS-Basiswert: 7.5 (Hoch). Eine Ausnutzungswahrscheinlichkeit (EPSS) liegt in den Quelldaten nicht vor. Empfohlene Massnahme: auf die genannten oder neuere Versionen aktualisieren.

    CVSS: 7.5 Publiziert: Referenz: NVD
  49. Silicon Labs Gecko OS – Stack-Buffer-Overflow bei HTTP-GET-Verarbeitung

    CVE-2024-23973 Hoch

    In Silicon Labs Gecko OS besteht bei der Verarbeitung von HTTP-GET-Anfragen eine Schwachstelle, die netzbenachbarten Angreifern ohne Authentifizierung die Ausführung beliebigen Codes ermöglicht. Ursache ist die fehlende Längenprüfung benutzergesteuerter Daten vor dem Kopieren in einen Stack-Puffer; der Code wird im Kontext des Geräts ausgeführt. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: die vom Hersteller bereitgestellten Aktualisierungen einspielen.

    CVSS: 8.8 Publiziert: Referenz: NVD
  50. Silicon Labs Gecko OS: Pufferüberlauf im http_download-Befehl ermöglicht Codeausführung

    CVE-2024-24731 Hoch

    Netzwerknahe Angreifer können ohne Authentifizierung beliebigen Code auf betroffenen Installationen von Silicon Labs Gecko OS ausführen. Die Schwachstelle liegt in der Implementierung des http_download-Befehls, der die Länge nutzerseitig übergebener Daten vor dem Kopieren in einen stack-basierten Puffer nicht korrekt validiert. Ein Angreifer kann dies ausnutzen, um Code im Kontext des Geräts auszuführen. CVSS-Basiswert: 7.5 (Hoch).

    CVSS: 7.5 Publiziert: Referenz: NVD

Diesem Produkt-Feed folgen

Eigener RSS-Feed nur für Mozilla Firefox / Firefox ESR / Thunderbird, kostenlos und ohne Anmeldung. Zustellung per E-Mail, Webhook, REST oder TAXII richten wir auf Anfrage ein.

RSS-Feed öffnen Zustellung anfragen

Wie folge ich dem Feed?

  • 1 RSS-Feed-Link kopieren oder direkt im RSS-Reader öffnen.
  • 2 Priorisierte Reports (KEV · EPSS · CVSS) landen automatisch in Ihrem Reader.
  • 3 Zustellung per E-Mail, Webhook, REST oder TAXII auf Anfrage einrichten lassen.
Zurück zum Katalog