SecBoard
Zurück zur CVE-Übersicht

CVE-2022-26486

CRITICAL(9.6)KEV — Aktiv ausgenutzt

CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:H

Risk Signal Score55/100 — HOCH
  • CVSS 9.6 — Kritisch
  • Im CISA KEV-Katalog (aktiv ausgenutzt)

CISA KEV

Bestätigt ausgenutzt

EPSS-Score

2.3%

Exploit-Wahrscheinlichkeit (30 Tage)

CVSS Score

9.6

Technische Schwere

SecBoard-Einordnung

CVE-2022-26486 betrifft Mozilla Firefox, Firefox ESR, Firefox for Android, Firefox Focus und Thunderbird. Es handelt sich um eine Use-after-free-Schwachstelle im WebGPU IPC-Framework, die zu einer ausnutzbaren Sandbox-Umgehung führen kann. Angreifer könnten diese Schwachstelle nutzen, um die Sandbox zu umgehen und potenziell weiteren Zugriff auf das System zu erlangen.

Die Schwachstelle wird mit einem CVSS-Score von 9.6 (CRITICAL) bewertet. Sie ist in der KEV-Datenbank gelistet, was bedeutet, dass sie aktiv ausgenutzt wird. Obwohl die EPSS-Wahrscheinlichkeit mit 2% relativ niedrig ist, überwiegt die Tatsache der aktiven Ausnutzung die geringe EPSS-Bewertung und deutet auf eine hohe Dringlichkeit hin.

Security-Teams sollten umgehend alle betroffenen Mozilla-Produkte auf die neuesten verfügbaren Versionen aktualisieren, die diese Schwachstelle beheben. Aufgrund der aktiven Ausnutzung ist eine schnelle Patch-Implementierung von höchster Priorität, um das Risiko einer Kompromittierung zu minimieren. Zusätzlich sollte die Überwachung auf ungewöhnliche Aktivitäten oder Sandbox-Umgehungsversuche verstärkt werden.

KI-gestützte Einordnung auf Basis der NVD-Daten.

Beschreibung

An unexpected message in the WebGPU IPC framework could lead to a use-after-free and exploitable sandbox escape. We have had reports of attacks in the wild abusing this flaw. This vulnerability affects Firefox < 97.0.2, Firefox ESR < 91.6.1, Firefox for Android < 97.3.0, Thunderbird < 91.6.2, and Focus < 97.3.0.

Betroffene Produkte

  • cpe:2.3:a:mozilla:firefox:*:*:*:*:esr:*:*:*
  • cpe:2.3:a:mozilla:firefox:*:*:*:*:-:*:*:*
  • cpe:2.3:a:mozilla:firefox_focus:*:*:*:*:*:*:*:*
  • cpe:2.3:a:mozilla:firefox_mobile:*:*:*:*:*:android:*:*
  • cpe:2.3:a:mozilla:thunderbird:*:*:*:*:*:*:*:*

Referenzen