Mozilla FirefoxおよびThunderbirdのプロファイルバックアップコンポーネントにおいて、サンドボックスエスケープの脆弱性が確認された。この脆弱性は、攻撃者がサンドボックス化された環境の制限を回避し、システムのより高い権限で任意のコードを実行することを可能にするものである。CVSS v3の基本値が9.8と極めて高く、ネットワーク経由で認証なしに悪用される恐れがあるため、重大な脅威となる。本脆弱性はFirefox 156およびThunderbird 156で修正されており、利用者は速やかに更新を適用する必要がある。
対象ソフト
ウェブブラウザおよびメールクライアント。個人から企業まで世界中で幅広く利用されているインターネット閲覧・通信用のオープンソースソフトウェアである。
影響
遠隔の攻撃者によってサンドボックスの制限を突破され、システムの機密情報の窃取、データの改ざん、または任意のプログラムの実行が行われる可能性がある。
対応策
Firefox 156およびThunderbird 156にアップデートすること。