La version corrective de Firefox 150.0.1 est disponible, résolvant 28 vulnérabilités (19 sous CVE-2026-7322, 4 sous CVE-2026-7323 et 4 sous CVE-2026-7324). Toutes les vulnérabilités sont causées par des problèmes de gestion de la mémoire, tels que des débordements de tampon et l'accès à des zones de mémoire déjà libérées. Ces problèmes pourraient potentiellement permettre l'exécution de code malveillant lors de l'ouverture de pages spécialement conçues. 19 vulnérabilités ont été classées comme critiques, ce qui implique la possibilité d'exécution de code par l'attaquant en contournant l'isolement sandbox lors de l'ouverture d'une page web spécialement conçue.
Modifications non liées à la sécurité dans Firefox 150.0.1 :
- Résolution d'un problème d'affichage incorrect des menus déroulants (au lieu d'une liste déroulante, tous les éléments s'affichaient immédiatement en mode ouvert).
- Correction d'une erreur entraînant un chargement incorrect de Facebook et d'autres sites sur les systèmes avec l'antivirus Bitdefender installé.
- Résolution d'un problème qui entraînait la réaffichage de la demande d'accès aux données de localisation après le refus de l'accès.
- Correction d'un problème empêchant l'ajout d'onglets à certains groupes d'onglets précédemment enregistrés.
- Correction d'une erreur entraînant la disparition des bordures et des contours de certains éléments de pages après un zoom par pincement ou un zoom intelligent sur macOS et Windows.
Google a publié une mise à jour de Chrome 147.0.7727.137 corrigeant 30 vulnérabilités, dont 4 sont qualifiées de critiques. Les problèmes critiques permettent de contourner tous les niveaux de protection du navigateur et d'exécuter du code dans le système en dehors de l'environnement sandbox. Les détails ne sont pas encore divulgués, il est seulement connu que les vulnérabilités sont causées par des accès à de la mémoire déjà libérée (Use-after-free) dans Canvas (CVE-2026-7363), les outils d'accessibilité (CVE-2026-7344), la composante de formation d'interface Views (CVE-2026-7343) et le code spécifique à la plateforme iOS (CVE-2026-7361).
Source : opennet.ru
