Firefox получил один из крупнейших пакетов исправлений безопасности за последнее время. Mozilla закрыла 76 уязвимостей в Firefox 157, из которых 38 получили высокий уровень опасности.
Среди исправленных ошибок выходы из песочницы, повышение привилегий и многочисленные проблемы работы с памятью. Значительная часть опасных проблем относится к использованию памяти после освобождения — Firefox продолжал обращаться к участку памяти, который программа уже освободила. При подходящих условиях такие ошибки приводят к повреждению памяти и её эксплуатации.
Уязвимости этого типа нашли в WebAssembly, DOM, Canvas2D, XSLT, кэше, WebGPU и компонентах обработки текста и шрифтов.
Отдельную группу составляют способы выхода из песочницы — механизма, который изолирует веб-контент от остальной системы. Проблемы затронули навигацию DOM, процессы обработки контента, графическую подсистему, XUL и другие части Firefox. Некоторые ошибки сочетали выход из песочницы с использованием освобождённой памяти, поэтому Mozilla присвоила многим проблемам высокий уровень опасности.
В списке также присутствуют уязвимости повышения привилегий. CVE-2026-100761 затрагивает WebGPU и связана с обращением к освобождённой памяти. CVE-2026-100764 позволяет повысить привилегии из-за неправильной проверки границ в графической подсистеме. CVE-2026-100766 способна привести к раскрытию информации через сетевой компонент JAR.
Разработчики исправили несколько проблем в JavaScript и WebAssembly. CVE-2026-100765, CVE-2026-100769 и CVE-2026-100776 относятся к использованию освобождённой памяти, CVE-2026-100788 связана с некорректным указателем. Две ошибки высокого уровня, CVE-2026-100792 и CVE-2026-100793, приводили к неправильной компиляции кода в JIT-механизме. Их обнаружила исследователь Эми Бернетт из OpenAI.
Из 76 исправленных уязвимостей 38 получили высокий уровень, 29 — средний и девять — низкий. В средней категории встречаются обход политики одного источника, проблемы изоляции сайтов, повышение привилегий, ошибки криптографической обработки, выходы из песочницы и отказы в обслуживании. Низкий уровень присвоен ошибкам подмены содержимого, обхода защитных механизмов и нескольким проблемам работы с памятью.
Большое число отдельных CVE частично объясняется изменением подхода Mozilla. Раньше разработчики объединяли несколько внутренних ошибок безопасности памяти под одним идентификатором CVE. Теперь Mozilla выдаёт отдельный CVE каждой найденной проблеме. Поэтому прямое сравнение количества уязвимостей с более старыми выпусками может создавать неверное впечатление о резком ухудшении безопасности браузера.
Firefox 157 вышел 29 сентября 2026 года. В тот же день Mozilla опубликовала отдельные обновления безопасности для веток Firefox ESR 153.4, ESR 140.17 и ESR 115.42. Пользователям Firefox стоит проверить установленную версию браузера и установить актуальное обновление, так как исправления затрагивают механизмы, которые отделяют потенциально опасный веб-контент от системы.
