Firefox 156 закрывает 73 уязвимости, включая 10 выходов из песочницы

Mozilla выпустила Firefox 156 с одним из крупнейших пакетов обновлений безопасности: закрыты 73 уязвимости, в том числе 10 ошибок, позволяющих выбраться из изолированной среды браузера. Обновление критически важно для корпоративных пользователей и всех, кто работает с чувствительными данными.
В браузере устранили 73 уязвимости, 29 из которых получили статус опасных. Среди них — 20 ошибок повышения привилегий, 17 дефектов типа use-after-free и 10 выходов из песочницы. Такие уязвимости особенно ценны для атакующих: первая позволяет запустить вредоносный код в браузере, а вторая — снять ограничения изолированного процесса и получить контроль над системой.
Особого внимания заслуживают CVE-2026-92035 в графической подсистеме и CVE-2026-92018 в DOM Core & HTML — оба выхода из песочницы с высокой степенью опасности. Повышение привилегий возможно через WebExtensions (CVE-2026-92015), Service Workers (CVE-2026-92017) и на Android (CVE-2026-92033). Ошибки памяти, включая use-after-free в Web Codecs, DOM, XML, SVG и WebAssembly, могут привести к выполнению произвольного кода.
Часть исправлений затрагивает корпоративные функции: Enterprise Policies, Safe Browsing, изоляцию сайтов. Пользователи, которые разворачивают Firefox через групповые политики, должны проверить совместимость обновления с внутренними настройками.
Российским компаниям стоит обратить внимание на выход из песочницы и уязвимости в WebExtensions: эти механизмы часто используются в корпоративных средах для расширения функциональности браузера, и дефекты в них могут привести к компрометации рабочей станции. Ранее похожие цепочки эксплойтов применялись против Firefox и Tor Browser, поэтому затягивать с обновлением не стоит. Mozilla не сообщает об использовании этих уязвимостей в реальных атаках, но сам набор закрытых проблем указывает на системную работу с безопасностью.
Обновите Firefox до версии 156 на всех устройствах, включая мобильные на Android. Если используете корпоративные политики, протестируйте развертывание в пилотной группе. Дополнительно проверьте, что включены автоматические обновления браузера, и напомните пользователям о необходимости перезапуска для применения исправлений.
