Está disponible una actualización de seguridad para Firefox 97.0.2 y 91.6.1 que soluciona dos vulnerabilidades clasificadas como críticas. Estas vulnerabilidades permiten eludir la aislación del sandbox y ejecutar código con privilegios del navegador al procesar contenido específicamente diseñado. Se afirma que hay exploits funcionales para ambos problemas que ya están siendo utilizados en ataques.
No se han revelado detalles específicos, pero se sabe que la primera vulnerabilidad (CVE-2022-26485) está relacionada con el acceso a áreas de memoria ya liberadas (Use-after-free) en el código que maneja el parámetro XSLT, mientras que la segunda (CVE-2022-26486) implica el acceso a memoria ya liberada en el marco IPC de WebGPU.
Se recomienda a todos los usuarios de navegadores basados en Firefox que actualicen de inmediato. Los usuarios de Tor Browser, que se basa en la rama ESR de Firefox 91, deben ser especialmente cuidadosos al instalar las actualizaciones, ya que las vulnerabilidades pueden llevar no solo a la compromisión del sistema, sino también a la desanonimización del usuario. La actualización que soluciona las vulnerabilidades discutidas aún no está disponible para Tor Browser.
Fuente: opennet.ru
