Mozilla Firefox / Firefox ESR / Thunderbird Seite 9
Hersteller: Mozilla
Schwachstellen-Reports
587 ReportsZeige 401 bis 450 von 587
-
Mozilla Firefox/Thunderbird: Same-Origin-Policy-Umgehung in Canvas2D
CVE-2025-9180 HochIn der Komponente Graphics: Canvas2D von Firefox und Thunderbird besteht eine Umgehung der Same-Origin-Policy. CVSS-Basiswert: 8.1 (Hoch). Empfohlene Massnahme: Aktualisierung auf Firefox 142, Firefox ESR 115.27, 128.14 oder 140.2 bzw. Thunderbird 142, 128.14 oder 140.2.
CVSS: 8.1 Publiziert: Referenz: NVD -
Speichersicherheitsfehler in Firefox und Thunderbird ESR-Versionen
CVE-2025-9185 HochIn Firefox ESR 115.26, Firefox ESR 128.13, Thunderbird ESR 128.13, Firefox ESR 140.1, Thunderbird ESR 140.1, Firefox 141 und Thunderbird 141 bestehen Speichersicherheitsfehler. Einige dieser Fehler zeigten Anzeichen von Speicherkorruption, sodass mit ausreichendem Aufwand eine Ausnutzung zur Ausführung beliebigen Codes nicht ausgeschlossen werden kann. CVSS-Basiswert: 8.1 (Hoch). Empfohlene Massnahme: Update auf Firefox 142, Firefox ESR 115.27, Firefox ESR 128.14, Firefox ESR 140.2, Thunderbird 142, Thunderbird 128.14 bzw. Thunderbird 140.2 einspielen.
CVSS: 8.1 Publiziert: Referenz: NVD -
Speichersicherheitsfehler in Firefox und Thunderbird ermöglichen Codeausführung
CVE-2025-9184 HochIn Firefox ESR 140.1, Thunderbird ESR 140.1, Firefox 141 und Thunderbird 141 bestehen Speichersicherheitsfehler. Einige zeigen Anzeichen von Speicherbeschädigung und könnten mit entsprechendem Aufwand zur Ausführung beliebigen Codes ausgenutzt werden. Die Lücke wurde in Firefox 142, Firefox ESR 140.2, Thunderbird 142 und Thunderbird 140.2 behoben. CVSS-Basiswert: 8.1 (Hoch). Empfohlene Massnahme: auf eine korrigierte Version aktualisieren.
CVSS: 8.1 Publiziert: Referenz: NVD -
Mozilla Firefox/Thunderbird – Denial of Service durch Speichererschöpfung (WebRender)
CVE-2025-9182 HochIn der Grafikkomponente WebRender von Firefox kann laut NVD ein Speicherausgang (Out-of-Memory) zu einem Denial of Service führen. Der Fehler wurde mit Firefox 142, Firefox ESR 140.2, Thunderbird 142 sowie Thunderbird 140.2 behoben. CVSS-Basiswert: 7.5 (Hoch). Empfohlene Massnahme: auf die genannten oder neuere Versionen aktualisieren.
CVSS: 7.5 Publiziert: Referenz: NVD -
Firefox für iOS: Umgehung des Popup-Blockers durch bösartige Skripte
CVE-2025-55029 HochBösartige Skripte konnten laut NVD den Popup-Blocker umgehen, um neue Tabs zu spammen, was zu Denial-of-Service-Situationen führen konnte. Die Schwachstelle wurde in Firefox für iOS 142 behoben. CVSS-Basiswert: 7.5 (Hoch). Ein EPSS-Wert liegt nicht vor. Empfohlene Massnahme: Update auf Firefox für iOS 142.
CVSS: 7.5 Publiziert: Referenz: NVD -
Mozilla Firefox/Thunderbird – Unzureichendes Escaping in Copy as cURL
CVE-2025-8030 HochEin unzureichendes Escaping in der Funktion Copy as cURL könnte genutzt werden, um einen Benutzer zur Ausführung unerwarteten Codes zu verleiten. Die Schwachstelle wurde in Firefox 141, Firefox ESR 128.13, Firefox ESR 140.1, Thunderbird 141, Thunderbird 128.13 und Thunderbird 140.1 behoben. CVSS-Basiswert: 8.1 (Hoch). Empfohlene Massnahme: Auf eine der genannten korrigierten Versionen aktualisieren.
CVSS: 8.1 Publiziert: Referenz: NVD -
Thunderbird führt javascript:-URLs in object- und embed-Tags aus
CVE-2025-8029 HochThunderbird führte javascript:-URLs aus, wenn diese in object- und embed-Tags verwendet wurden. Die Schwachstelle wurde in Firefox 141, Firefox ESR 128.13, Firefox ESR 140.1, Thunderbird 141, Thunderbird 128.13 und Thunderbird 140.1 behoben. CVSS-Basiswert: 8.1 (Hoch). Empfohlene Massnahme: Update auf eine der genannten gepatchten Versionen.
CVSS: 8.1 Publiziert: Referenz: NVD -
CSP-Umgehung beim XSLT-Dokumentenladen in Firefox
CVE-2025-8032 HochDas Laden von XSLT-Dokumenten propagierte das Quelldokument nicht korrekt, wodurch dessen Content Security Policy (CSP) umgangen wurde. Die Schwachstelle wurde in Firefox 141, Firefox ESR 128.13 und 140.1 sowie in Thunderbird 141, 128.13 und 140.1 behoben. CVSS-Basiswert: 8.1 (Hoch). Empfohlene Massnahme: Aktualisierung auf eine der genannten Versionen.
CVSS: 8.1 Publiziert: Referenz: NVD -
Mozilla Firefox und Thunderbird Speichersicherheitsfehler
CVE-2025-8034 HochIn Firefox ESR 115.25, Firefox ESR 128.12, Thunderbird ESR 128.12, Firefox ESR 140.0, Thunderbird ESR 140.0, Firefox 140 und Thunderbird 140 bestehen Speichersicherheitsfehler. Einige dieser Fehler zeigten Anzeichen von Speicherkorruption, sodass mit ausreichendem Aufwand vermutlich beliebiger Code ausgeführt werden könnte. Die Schwachstelle wurde in Firefox 141, Firefox ESR 115.26, Firefox ESR 128.13, Firefox ESR 140.1, Thunderbird 141, Thunderbird 128.13 und Thunderbird 140.1 behoben. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: Update auf Firefox 141.
CVSS: 8.8 Publiziert: Referenz: NVD -
Mozilla Thunderbird – CORS-Umgehung durch DNS-Rebinding
CVE-2025-8036 HochThunderbird cachte CORS-Preflight-Antworten über Wechsel der IP-Adresse hinweg. Dadurch liess sich CORS mittels DNS-Rebinding umgehen. Die Schwachstelle wurde in Firefox 141, Firefox ESR 140.1, Thunderbird 141 und Thunderbird 140.1 behoben. CVSS-Basiswert: 8.1 (Hoch). Empfohlene Massnahme: Update auf Thunderbird 141 bzw. 140.1.
CVSS: 8.1 Publiziert: Referenz: NVD -
Speichersicherheitsfehler in Firefox und Thunderbird
CVE-2025-8035 HochIn Firefox ESR 128.12, Thunderbird ESR 128.12, Firefox ESR 140.0, Thunderbird ESR 140.0 sowie Firefox 140 und Thunderbird 140 bestehen Speichersicherheitsfehler. Einige zeigten Anzeichen von Speicherkorruption und könnten sich mit entsprechendem Aufwand zur Ausführung von beliebigem Code ausnutzen lassen. Der CVSS-Basiswert liegt bei 8.8 (Hoch). Empfohlene Massnahme: auf Firefox 141, Firefox ESR 128.13/140.1 bzw. Thunderbird 141/128.13/140.1 aktualisieren.
CVSS: 8.8 Publiziert: Referenz: NVD -
Mozilla Firefox/Thunderbird: Speichersicherheitsfehler mit möglicher Codeausführung
CVE-2025-8040 HochIn Firefox ESR 140.0, Thunderbird ESR 140.0, Firefox 140 und Thunderbird 140 waren Speichersicherheitsfehler vorhanden. Einige zeigten Anzeichen von Speicherkorruption, die sich mit genügend Aufwand mutmasslich zur Ausführung von beliebigem Code ausnutzen liessen. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: Aktualisierung auf Firefox 141, Firefox ESR 140.1, Thunderbird 141 oder Thunderbird 140.1.
CVSS: 8.8 Publiziert: Referenz: NVD -
Mozilla Firefox/Thunderbird: Suchbegriffe verbleiben in der Adressleiste
CVE-2025-8039 HochIn Firefox und Thunderbird konnten in bestimmten Fällen Suchbegriffe in der Adressleiste verbleiben, auch nachdem der Nutzer die Suchseite bereits verlassen hatte. Dadurch können eingegebene Suchbegriffe ungewollt offengelegt werden. CVSS-Basiswert: 8.1 (Hoch). Empfohlene Massnahme: Aktualisierung auf die vom Hersteller bereitgestellte fehlerbereinigte Version.
CVSS: 8.1 Publiziert: Referenz: NVD -
Mozilla Firefox für macOS fehlende Warnung bei Terminal-Dateien
CVE-2025-6426 HochDie Warnung vor ausführbaren Dateien warnte Benutzer nicht, bevor Dateien mit der Erweiterung terminal geöffnet wurden. Dieser Fehler betrifft nur Firefox für macOS, andere Versionen von Firefox sind nicht betroffen. Die Schwachstelle wurde in Firefox 140, Firefox ESR 128.12, Thunderbird 140 und Thunderbird 128.12 behoben. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: Update auf Firefox 140.
CVSS: 8.8 Publiziert: Referenz: NVD -
Mozilla Firefox/Thunderbird – DNS-Anfragen umgehen SOCKS-Proxy bei Multi-Account Containers
CVE-2025-6432 HochBei aktivierten Multi-Account Containers konnten DNS-Anfragen einen SOCKS-Proxy umgehen, wenn der Domainname ungültig war oder der SOCKS-Proxy nicht antwortete. Die Schwachstelle wurde in Firefox 140 und Thunderbird 140 behoben. CVSS-Basiswert: 8.6 (Hoch). Empfohlene Massnahme: Aktualisierung auf Firefox 140 bzw. Thunderbird 140 oder neuer.
CVSS: 8.6 Publiziert: Referenz: NVD -
Mozilla Firefox/Thunderbird: Gespeicherte Netzwerkantwort ohne .download-Endung
CVE-2025-6435 HochSpeicherte ein Nutzer in Firefox oder Thunderbird eine Antwort aus dem Netzwerk-Tab der Entwicklerwerkzeuge über die Kontextmenü-Option Speichern unter, wurde die Datei unter Umständen nicht mit der Endung .download gespeichert. Dadurch konnte der Nutzer versehentlich eine bösartige ausführbare Datei starten. CVSS-Basiswert: 8.1 (Hoch). Empfohlene Massnahme: Aktualisierung auf die vom Hersteller bereitgestellte fehlerbereinigte Version.
CVSS: 8.1 Publiziert: Referenz: NVD -
Mozilla Firefox/Thunderbird: Speichersicherheitsfehler mit möglicher Codeausführung
CVE-2025-6436 HochIn Firefox 139 und Thunderbird 139 sind Speichersicherheitsfehler vorhanden. Einige davon zeigten Anzeichen von Speicherkorruption, sodass sich manche mit genügend Aufwand möglicherweise zur Ausführung beliebigen Codes ausnutzen liessen. CVSS-Basiswert: 8.1 (Hoch). Empfohlene Massnahme: Aktualisierung auf Firefox 140 bzw. Thunderbird 140.
CVSS: 8.1 Publiziert: Referenz: NVD -
Speicherkorruption in Firefox ESR und Thunderbird 128.10
CVE-2025-5269 HochIn Firefox ESR 128.10 und Thunderbird 128.10 besteht ein Speichersicherheitsfehler, der Anzeichen von Speicherkorruption zeigte; mit ausreichendem Aufwand wäre eine Ausnutzung zur Ausführung beliebigen Codes denkbar. CVSS-Basiswert: 8.1 (Hoch). Empfohlene Massnahme: Update auf Firefox ESR 128.11 bzw. Thunderbird 128.11 einspielen.
CVSS: 8.1 Publiziert: Referenz: NVD -
Mozilla Firefox/Thunderbird – Memory-Safety-Schwachstellen
CVE-2025-5268 HochIn Firefox 138, Thunderbird 138, Firefox ESR 128.10 und Thunderbird 128.10 wurden Memory-Safety-Fehler festgestellt. Einige dieser Fehler zeigten Anzeichen von Speicherkorruption; laut Mozilla ist davon auszugehen, dass sich manche davon mit genügend Aufwand zur Ausführung von beliebigem Code ausnutzen liessen. CVSS-Basiswert: 8.1 (Hoch). Empfohlene Massnahme: auf Firefox 139, Firefox ESR 128.11, Thunderbird 139 bzw. Thunderbird 128.11 aktualisieren.
CVSS: 8.1 Publiziert: Referenz: NVD -
Thunderbird: Double-free in vpx_codec_enc_init_multi bei WebRTC-Encoder-Initialisierung
CVE-2025-5262 HochIn der Funktion vpx_codec_enc_init_multi kann nach einer fehlgeschlagenen Speicherallokation bei der Initialisierung des WebRTC-Encoders ein Double-free auftreten. Dies kann zu Speicherkorruption und einem potenziell ausnutzbaren Absturz führen. Betroffen sind Thunderbird-Versionen vor 139 sowie vor 128.11. CVSS-Basiswert: 7.5 (Hoch).
CVSS: 7.5 Publiziert: Referenz: NVD -
Mozilla Firefox/Thunderbird: SNI-Übertragung unverschlüsselt trotz aktivierter verschlüsselter DNS-Auflösung
CVE-2025-5270 HochIn bestimmten Fällen wurde die Server Name Indication (SNI) unverschlüsselt übertragen, obwohl verschlüsselte DNS-Auflösung aktiviert war. Die Schwachstelle wurde mit Firefox 139 und Thunderbird 139 behoben. CVSS-Basiswert: 7.5 (Hoch). Empfohlene Massnahme: Firefox bzw. Thunderbird auf Version 139 oder neuer aktualisieren.
CVSS: 7.5 Publiziert: Referenz: NVD -
Firefox/Thunderbird 138: Speicherfehler mit Hinweisen auf Speicherkorruption
CVE-2025-5272 HochFirefox 138 und Thunderbird 138 enthalten mehrere Speichersicherheitsfehler, von denen einige Anzeichen von Speicherkorruption zeigten. Laut Mozilla ist davon auszugehen, dass ein Teil dieser Fehler mit ausreichendem Aufwand zur Ausführung beliebigen Codes hätte ausgenutzt werden können. Das Problem wurde mit Firefox 139 und Thunderbird 139 behoben. CVSS-Basiswert: 7.3 (Hoch). Empfohlene Massnahme: Aktualisierung auf Firefox 139 bzw. Thunderbird 139.
CVSS: 7.3 Publiziert: Referenz: NVD -
Out-of-Bounds-Zugriff in Firefox und Thunderbird
CVE-2025-4919 HochEin Angreifer konnte durch Verwechslung von Array-Indexgrössen einen Lese- oder Schreibzugriff ausserhalb der gültigen Grenzen auf einem JavaScript-Objekt durchführen. Die Schwachstelle wurde in Firefox 138.0.4, Firefox ESR 128.10.1, Firefox ESR 115.23.1, Thunderbird 128.10.2 und Thunderbird 138.0.2 behoben. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: Update auf Firefox 138.0.4, Firefox ESR 128.10.1, Firefox ESR 115.23.1, Thunderbird 128.10.2 oder Thunderbird 138.0.2.
CVSS: 8.8 Publiziert: Referenz: NVD -
Thunderbird: JavaScript-Ausführung im file:///-Kontext über Anhang-Header
CVE-2025-3909 HochDie Verarbeitung des Headers X-Mozilla-External-Attachment-URL in Thunderbird lässt sich ausnutzen, um JavaScript im file:///-Kontext auszuführen. Durch einen verschachtelten E-Mail-Anhang (message/rfc822) mit dem Inhaltstyp application/pdf kann Thunderbird diesen beim Öffnen fälschlich als HTML rendern und darin eingebettetes JavaScript ausführen, ohne dass ein Download erforderlich ist. Grundlage ist das automatische Speichern des Anhangs nach /tmp und die Verlinkung über das file:///-Protokoll. CVSS-Basiswert: 8.1 (Hoch). Empfohlene Massnahme: Aktualisierung auf Thunderbird 128.10.1 bzw. 138.0.1 oder neuer.
CVSS: 8.1 Publiziert: Referenz: NVD -
Thunderbird: Sender-Spoofing durch fehlerhafte From-Header-Verarbeitung
CVE-2025-3875 HochThunderbird parst Absenderadressen so, dass sich Sender-Spoofing durchführen lässt, sofern der Server einen ungültigen From-Header zulässt. Enthält der From-Header etwa den ungültigen Wert „Spoofed Name“ gefolgt von einer eingebetteten Adresse, behandelt Thunderbird diese eingebettete Adresse als tatsächlichen Absender. CVSS-Basiswert: 7.5 (Hoch). Empfohlene Massnahme: Update auf Thunderbird 128.10.1 oder 138.0.1.
CVSS: 7.5 Publiziert: Referenz: NVD -
Mozilla Thunderbird: Rechteausweitung über den Update-Mechanismus
CVE-2025-2817 HochDer Update-Mechanismus von Thunderbird erlaubte einem Benutzerprozess mit mittlerer Integrität, durch Manipulation des Datei-Locking-Verhaltens in den auf SYSTEM-Ebene laufenden Updater einzugreifen. Durch Einschleusen von Code in den benutzerprivilegierten Prozess konnte ein Angreifer Zugriffskontrollen umgehen und SYSTEM-Dateioperationen auf benutzerkontrollierten Pfaden auslösen, was eine Rechteausweitung ermöglicht. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: Update auf Firefox 138, Firefox ESR 128.10/115.23, Thunderbird 138 oder 128.10.
CVSS: 8.8 Publiziert: Referenz: NVD -
Firefox und Thunderbird Speichersicherheitsfehler ermöglichen Code-Ausführung
CVE-2025-4091 HochIn Firefox 137, Thunderbird 137, Firefox ESR 128.9 und Thunderbird 128.9 waren Speichersicherheitsfehler vorhanden. Einige davon zeigten Anzeichen von Speicherbeschaedigung, und es wird angenommen, dass sich einige mit genuegend Aufwand zur Ausführung beliebigen Codes ausnutzen liessen. CVSS-Basiswert: 8.1 (Hoch). Empfohlene Massnahme: Update auf Firefox 138, Firefox ESR 128.10, Thunderbird 138 oder Thunderbird 128.10.
CVSS: 8.1 Publiziert: Referenz: NVD -
Mozilla Firefox ESR/Thunderbird – Speicherfehler mit möglicher Codeausführung
CVE-2025-4093 HochIn Firefox ESR 128.9 und Thunderbird 128.9 bestand ein Speichersicherheitsfehler, der Hinweise auf Speicherbeschädigung zeigte; es wird angenommen, dass er sich mit genügend Aufwand zur Ausführung von beliebigem Code hätte ausnutzen lassen. CVSS-Basiswert: 8.1 (Hoch). Empfohlene Massnahme: Auf Firefox ESR 128.10 oder Thunderbird 128.10 aktualisieren.
CVSS: 8.1 Publiziert: Referenz: NVD -
Firefox und Thunderbird UITour Privilege Escalation über Content-Prozess
CVE-2025-4085 HochEin Angreifer mit Kontrolle über einen Content-Prozess kann in Firefox und Thunderbird potenziell den privilegierten UITour-Actor missbrauchen, um sensible Informationen abzugreifen oder Rechte auszuweiten. Behoben in Firefox 138 und Thunderbird 138. CVSS-Basiswert: 7.1 (Hoch).
CVSS: 7.1 Publiziert: Referenz: NVD -
Mozilla Firefox und Thunderbird Speicherfehler können zu Code-Ausführung führen
CVE-2025-3030 HochIn Firefox 136, Thunderbird 136, Firefox ESR 128.8 und Thunderbird 128.8 wurden Speichersicherheitsfehler festgestellt. Einige davon zeigten Anzeichen von Speicherkorruption, sodass eine Ausnutzung zur Ausführung von beliebigem Code mit hinreichendem Aufwand nicht auszuschliessen ist. CVSS-Basiswert: 8.1 (Hoch). Empfohlene Massnahme: auf Firefox 137, Firefox ESR 128.9, Thunderbird 137 bzw. 128.9 aktualisieren.
CVSS: 8.1 Publiziert: Referenz: NVD -
Speichersicherheitsfehler in Firefox 136 und Thunderbird 136
CVE-2025-3034 HochIn Firefox 136 und Thunderbird 136 bestehen Speichersicherheitsfehler. Einige dieser Fehler zeigten Anzeichen von Speicherkorruption, sodass mit ausreichendem Aufwand eine Ausnutzung zur Ausführung beliebigen Codes nicht ausgeschlossen werden kann. CVSS-Basiswert: 8.1 (Hoch). Empfohlene Massnahme: Update auf Firefox 137 bzw. Thunderbird 137 einspielen.
CVSS: 8.1 Publiziert: Referenz: NVD -
Firefox/Thunderbird: Unerwarteter Datei-Upload über präparierte Windows-.url-Verknüpfung
CVE-2025-3033 HochNach der Auswahl einer präparierten Windows-.url-Verknüpfung aus dem lokalen Dateisystem konnte in Firefox und Thunderbird eine unerwartete Datei hochgeladen werden. Der Fehler betrifft ausschliesslich Firefox unter Windows; andere Betriebssysteme sind nicht betroffen. CVSS-Basiswert: 7.7 (Hoch). Zur Ausnutzungswahrscheinlichkeit (EPSS) liegen für diese Lücke keine Angaben vor. Empfohlene Massnahme: Update auf Firefox 137 bzw. Thunderbird 137.
CVSS: 7.7 Publiziert: Referenz: NVD -
Firefox/Thunderbird: Leck von Dateideskriptoren vom Fork-Server ermöglicht Rechteausweitung
CVE-2025-3032 HochEin Leck von Dateideskriptoren vom Fork-Server zu Webinhalt-Prozessen kann in Firefox und Thunderbird für Angriffe zur Rechteausweitung missbraucht werden. Die Schwachstelle wurde in Firefox 137 und Thunderbird 137 behoben. CVSS-Basiswert: 7.4 (Hoch). Empfohlene Massnahme: Update auf Firefox 137 bzw. Thunderbird 137 oder neuer.
CVSS: 7.4 Publiziert: Referenz: NVD -
Firefox und Thunderbird: URL-Spoofing durch Unicode-Zeichen
CVE-2025-3029 HochEine präparierte URL mit bestimmten Unicode-Zeichen konnte den tatsächlichen Ursprung einer Seite verschleiern, was zu einem Spoofing-Angriff führen konnte. Die Schwachstelle wurde in Firefox 137, Firefox ESR 128.9, Thunderbird 137 und Thunderbird 128.9 behoben. CVSS-Basiswert: 7.3 (Hoch).
CVSS: 7.3 Publiziert: Referenz: NVD -
Silicon Labs Gecko OS: Stack-basierter Pufferüberlauf bei der HTTP-Anfrageverarbeitung ermöglicht Remotecodeausführung
CVE-2025-2837 HochDie Schwachstelle betrifft die Verarbeitung von HTTP-Anfragen in Silicon Labs Gecko OS und erlaubt netzwerknahen Angreifern, auf betroffenen Installationen beliebigen Code auszuführen; eine Authentifizierung ist dafür nicht erforderlich. Die konkrete Schwachstelle liegt in der fehlenden Prüfung der Länge nutzerseitig gelieferter Daten vor dem Kopieren in einen stapelbasierten Puffer. Ein Angreifer kann dies ausnutzen, um Code im Kontext des Geräts auszuführen. CVSS-Basiswert: 8.8 (Hoch).
CVSS: 8.8 Publiziert: Referenz: NVD -
Mozilla Thunderbird: Signierte OpenPGP-Nachrichten fälschlich als verschlüsselt angezeigt
CVE-2025-26696 HochSpeziell präparierte MIME-E-Mail-Nachrichten, die vorgeben, eine verschlüsselte OpenPGP-Nachricht zu enthalten, tatsächlich aber eine signierte OpenPGP-Nachricht enthalten, wurden in Thunderbird fälschlicherweise als verschlüsselt dargestellt. CVSS-Basiswert: 7.0 (Hoch). Empfohlene Massnahme: Update auf Thunderbird 136 oder Thunderbird 128.8.
CVSS: 7.0 Publiziert: Referenz: NVD -
Mozilla Firefox/Thunderbird: Use-after-free über AudioIPC ermöglicht Sandbox-Ausbruch
CVE-2025-1930 HochUnter Windows konnte ein kompromittierter Content-Prozess über fehlerhafte StreamData im AudioIPC ein Use-after-free im Browser-Prozess auslösen. Dies konnte zu einem Ausbruch aus der Sandbox führen. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: Update auf Firefox 136, Firefox ESR 115.21 oder 128.8 bzw. Thunderbird 136 oder 128.8.
CVSS: 8.8 Publiziert: Referenz: NVD -
Mozilla Firefox/Thunderbird – Out-of-Bounds-Zugriff in txNodeSorter
CVE-2025-1932 HochEin inkonsistenter Komparator in xslt/txNodeSorter konnte zu einem potenziell ausnutzbaren Zugriff ausserhalb der Grenzen (Out-of-Bounds Access) führen. Betroffen sind nur Version 122 und neuer. CVSS-Basiswert: 8.1 (Hoch). Empfohlene Massnahme: Auf Firefox 136, Firefox ESR 128.8, Thunderbird 136 oder Thunderbird 128.8 aktualisieren.
CVSS: 8.1 Publiziert: Referenz: NVD -
Speichersicherheitsfehler in Firefox 135 und Thunderbird 135
CVE-2025-1943 HochIn Firefox 135 und Thunderbird 135 wurden Speichersicherheitsfehler entdeckt. Einige davon zeigten Anzeichen von Speicherfehlern (memory corruption), sodass sie sich mit entsprechendem Aufwand mutmasslich zur Ausführung von beliebigem Code ausnutzen liessen. Die Fehler wurden in Firefox 136 und Thunderbird 136 behoben. CVSS-Basiswert: 8.2 (Hoch). Empfohlene Massnahme: Aktualisierung auf Firefox 136 bzw. Thunderbird 136 oder neuer.
CVSS: 8.2 Publiziert: Referenz: NVD -
Firefox/Thunderbird JIT-Typverwechslung bei WASM-i32-Rückgabewerten
CVE-2025-1933 HochAuf 64-Bit-CPUs kann der JIT-Compiler von Firefox und Thunderbird beim Kompilieren von WASM-i32-Rückgabewerten Bits aus übrig gebliebenem Speicher übernehmen, wodurch diese als anderer Typ behandelt werden können. Die Schwachstelle wurde in Firefox 136, Firefox ESR 115.21, Firefox ESR 128.8, Thunderbird 136 und Thunderbird 128.8 behoben. CVSS-Basiswert: 7.6 (Hoch). Empfohlene Massnahme: Update auf die genannten Firefox- bzw. Thunderbird-Versionen.
CVSS: 7.6 Publiziert: Referenz: NVD -
Firefox/Thunderbird: Use-after-free in WebTransport-Verbindung (Content-Prozess)
CVE-2025-1931 HochIn der WebTransport-Verarbeitung des Content-Prozesses von Firefox und Thunderbird konnte ein Use-after-free-Fehler auftreten, der zu einem potenziell ausnutzbaren Absturz führen konnte. CVSS-Basiswert: 7.5 (Hoch). Behoben wurde die Schwachstelle in Firefox 136, Firefox ESR 115.21, Firefox ESR 128.8, Thunderbird 136 sowie Thunderbird 128.8. Empfohlene Massnahme: Aktualisierung auf eine der genannten Versionen.
CVSS: 7.5 Publiziert: Referenz: NVD -
Mozilla Firefox/Thunderbird: Speichersicherheitsfehler mit möglicher Codeausführung
CVE-2025-1937 HochIn Firefox 135, Thunderbird 135, Firefox ESR 115.20, Firefox ESR 128.7 und Thunderbird 128.7 traten Speichersicherheitsfehler (Memory-Safety-Bugs) auf. Einige dieser Fehler zeigten Anzeichen von Speicherkorruption; es wird angenommen, dass sie mit ausreichendem Aufwand zur Ausführung von beliebigem Code hätten ausgenutzt werden können. CVSS-Basiswert: 7.5 (Hoch). Empfohlene Massnahme: Update auf Firefox 136, Firefox ESR 115.21, Firefox ESR 128.8, Thunderbird 136 oder Thunderbird 128.8.
CVSS: 7.5 Publiziert: Referenz: NVD -
Mozilla Firefox/Thunderbird: Dateityp-Verschleierung bei jar:-URLs
CVE-2025-1936 Hochjar:-URLs rufen lokalen Dateiinhalt aus einem ZIP-Archiv ab. Ein Null-Byte im Pfad sowie alles danach wurde beim Abruf des Inhalts ignoriert, die vorgetäuschte Dateiendung nach dem Null-Byte jedoch weiterhin zur Bestimmung des Inhaltstyps herangezogen. Dies hätte genutzt werden können, um Code in einer Web-Extension zu verstecken, die als etwas anderes wie ein Bild getarnt ist. Behoben in Firefox 136, Firefox ESR 128.8, Thunderbird 136 und Thunderbird 128.8. CVSS-Basiswert: 7.3 (Hoch).
CVSS: 7.3 Publiziert: Referenz: NVD -
Firefox Android: Bestätigungsdialog für externe Apps teilweise verdeckt
CVE-2025-1940 HochIn Firefox für Android konnte eine Auswahloption (Select-Option) den vor dem Start einer externen App angezeigten Bestätigungsdialog teilweise verdecken. Dadurch liess sich ein Nutzer dazu verleiten, unbeabsichtigt eine externe App zu starten. Die Schwachstelle betrifft ausschliesslich die Android-Version von Firefox. CVSS-Basiswert: 7.1 (Hoch). Empfohlene Massnahme: Update auf Firefox 136.
CVSS: 7.1 Publiziert: Referenz: NVD -
Mozilla Firefox/Thunderbird – Use-after-free in der Custom Highlight API
CVE-2025-1010 HochÜber die Custom Highlight API konnte ein Angreifer ein Use-after-free auslösen, das zu einem potenziell ausnutzbaren Absturz führt. Betroffen sind Firefox, Firefox ESR und Thunderbird. Der Fehler wurde in Firefox 135, Firefox ESR 115.20, Firefox ESR 128.7, Thunderbird 128.7 und Thunderbird 135 behoben. Ein Update auf eine dieser Versionen wird empfohlen. CVSS-Basiswert: 8.8 (Hoch).
CVSS: 8.8 Publiziert: Referenz: NVD -
Fehler in der WebAssembly-Codegenerierung von Firefox und Thunderbird
CVE-2025-1011 HochEin Fehler in der WebAssembly-Codegenerierung konnte zu einem Absturz führen; ein Angreifer hätte dies möglicherweise zur Codeausführung ausnutzen können. Die Lücke ist in Firefox 135, Firefox ESR 128.7, Thunderbird 128.7 und Thunderbird 135 behoben. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: auf eine der genannten fehlerbereinigten Versionen aktualisieren.
CVSS: 8.8 Publiziert: Referenz: NVD -
Mozilla Firefox/Thunderbird: fehlende Prüfung der Zertifikatslänge
CVE-2025-1014 HochIn Mozilla-Produkten wurde die Länge eines Zertifikats beim Hinzufügen zu einem Zertifikatspeicher nicht ordnungsgemäss geprüft. In der Praxis wurden dabei nur vertrauenswürdige Daten verarbeitet. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: auf Firefox 135, Firefox ESR 128.7, Thunderbird 128.7 oder Thunderbird 135 aktualisieren.
CVSS: 8.8 Publiziert: Referenz: NVD -
Mozilla Firefox/Thunderbird – Use-after-free durch Race Condition bei Delazification
CVE-2025-1012 HochEine Race Condition bei der gleichzeitigen Delazifizierung von JavaScript-Code konnte in Firefox und Thunderbird zu einem Use-after-free führen. Das Problem wurde in Firefox 135, Firefox ESR 115.20, Firefox ESR 128.7, Thunderbird 128.7 sowie Thunderbird 135 behoben. CVSS-Basiswert: 7.5 (Hoch). Eine Ausnutzungswahrscheinlichkeit (EPSS) liegt in den Quelldaten nicht vor. Empfohlene Massnahme: auf die genannten oder neuere Versionen aktualisieren.
CVSS: 7.5 Publiziert: Referenz: NVD -
Silicon Labs Gecko OS – Stack-Buffer-Overflow bei HTTP-GET-Verarbeitung
CVE-2024-23973 HochIn Silicon Labs Gecko OS besteht bei der Verarbeitung von HTTP-GET-Anfragen eine Schwachstelle, die netzbenachbarten Angreifern ohne Authentifizierung die Ausführung beliebigen Codes ermöglicht. Ursache ist die fehlende Längenprüfung benutzergesteuerter Daten vor dem Kopieren in einen Stack-Puffer; der Code wird im Kontext des Geräts ausgeführt. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: die vom Hersteller bereitgestellten Aktualisierungen einspielen.
CVSS: 8.8 Publiziert: Referenz: NVD -
Silicon Labs Gecko OS: Pufferüberlauf im http_download-Befehl ermöglicht Codeausführung
CVE-2024-24731 HochNetzwerknahe Angreifer können ohne Authentifizierung beliebigen Code auf betroffenen Installationen von Silicon Labs Gecko OS ausführen. Die Schwachstelle liegt in der Implementierung des http_download-Befehls, der die Länge nutzerseitig übergebener Daten vor dem Kopieren in einen stack-basierten Puffer nicht korrekt validiert. Ein Angreifer kann dies ausnutzen, um Code im Kontext des Geräts auszuführen. CVSS-Basiswert: 7.5 (Hoch).
CVSS: 7.5 Publiziert: Referenz: NVD
Diesem Produkt-Feed folgen
Eigener RSS-Feed nur für Mozilla Firefox / Firefox ESR / Thunderbird, kostenlos und ohne Anmeldung. Zustellung per E-Mail, Webhook, REST oder TAXII richten wir auf Anfrage ein.
RSS-Feed öffnen Zustellung anfragenWie folge ich dem Feed?
- 1 RSS-Feed-Link kopieren oder direkt im RSS-Reader öffnen.
- 2 Priorisierte Reports (KEV · EPSS · CVSS) landen automatisch in Ihrem Reader.
- 3 Zustellung per E-Mail, Webhook, REST oder TAXII auf Anfrage einrichten lassen.