CVE-2022-26486
CRITICAL(9.6)KEV — Aktiv ausgenutztCVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:H
- CVSS 9.6 — Kritisch
- Im CISA KEV-Katalog (aktiv ausgenutzt)
CISA KEV
Bestätigt ausgenutzt
EPSS-Score
2.3%
Exploit-Wahrscheinlichkeit (30 Tage)
CVSS Score
9.6
Technische Schwere
SecBoard-Einordnung
CVE-2022-26486 betrifft Mozilla Firefox, Firefox ESR, Firefox for Android, Firefox Focus und Thunderbird. Es handelt sich um eine Use-after-free-Schwachstelle im WebGPU IPC-Framework, die zu einer ausnutzbaren Sandbox-Umgehung führen kann. Angreifer könnten diese Schwachstelle nutzen, um die Sandbox zu umgehen und potenziell weiteren Zugriff auf das System zu erlangen.
Die Schwachstelle wird mit einem CVSS-Score von 9.6 (CRITICAL) bewertet. Sie ist in der CISA KEV-Datenbank gelistet, was bedeutet, dass sie aktiv ausgenutzt wird. Obwohl die EPSS-Wahrscheinlichkeit mit 2% relativ niedrig ist, überwiegt die Tatsache der aktiven Ausnutzung die geringe EPSS-Bewertung und deutet auf eine hohe Dringlichkeit hin.
Security-Teams sollten umgehend alle betroffenen Mozilla-Produkte auf die neuesten verfügbaren Versionen aktualisieren, die diese Schwachstelle beheben. Aufgrund der aktiven Ausnutzung ist eine schnelle Patch-Implementierung von höchster Priorität, um das Risiko einer Kompromittierung zu minimieren. Zusätzlich sollte die Überwachung auf ungewöhnliche Aktivitäten oder Sandbox-Umgehungsversuche verstärkt werden.
KI-gestützte Einordnung auf Basis der NVD-Daten.
Beschreibung
An unexpected message in the WebGPU IPC framework could lead to a use-after-free and exploitable sandbox escape. We have had reports of attacks in the wild abusing this flaw. This vulnerability affects Firefox < 97.0.2, Firefox ESR < 91.6.1, Firefox for Android < 97.3.0, Thunderbird < 91.6.2, and Focus < 97.3.0.
Betroffene Produkte
- cpe:2.3:a:mozilla:firefox:*:*:*:*:esr:*:*:*
- cpe:2.3:a:mozilla:firefox:*:*:*:*:-:*:*:*
- cpe:2.3:a:mozilla:firefox_focus:*:*:*:*:*:*:*:*
- cpe:2.3:a:mozilla:firefox_mobile:*:*:*:*:*:android:*:*
- cpe:2.3:a:mozilla:thunderbird:*:*:*:*:*:*:*:*