[TLP:CLEAR]
bollettino di sicurezza 110/2026
Aggiornamenti Mozilla Firefox
10-06-2026
mozilla, firefox, buffer-overflow, type-confusion, jit, memory-corruption
descrizione
Il bollettino riguarda due vulnerabilità distinte in Mozilla Firefox, entrambe corrette nelle versioni precedenti a 151.0.3.CVE-2026-10701 è un'errata gestione dei boundary nel componente Graphics: Text (CWE-119, Improper Restriction of Operations within the Bounds of a Memory Buffer), con CVSS 8.0 e priorità critical.
CVE-2026-10702 è una JIT miscompilation nel componente JavaScript Engine: JIT (CWE-843, Type Confusion), con CVSS 4.0 e priorità medium.
note
CVE-2026-10701 presenta vettore AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N: sfruttabile remotamente, senza requisiti di autenticazione né interazione utente, con impatto in confidenzialità alta e scope limitato al processo corrente. Il priority_score supera la soglia critical. Il CWE-119 indica una gestione non corretta dei limiti di un buffer nel componente grafico di testo, potenzialmente raggiungibile tramite contenuto web appositamente costruito.CVE-2026-10702 presenta vettore AV:N/AC:L/PR:N/UI:R/S:U/C:N/I:N/A:L: sfruttabile remotamente ma richiede interazione utente, con impatto limitato alla disponibilità (Low) e nessun impatto su confidenzialità o integrità. Il CWE-843 (Type Confusion) nel JIT compiler indica un accesso a risorse tramite tipo incompatibile. Priorità medium.
Entrambe le CVE impattano Mozilla Firefox nelle versioni precedenti a 151.0.3 (vendor: mozilla, product: firefox, end_excluding: 151.0.3).
Le due vulnerabilità differiscono significativamente per prerequisiti: CVE-2026-10701 non richiede interazione utente (UI:N), mentre CVE-2026-10702 la richiede (UI:R). L'impatto di CVE-2026-10701 è sulla confidenzialità (C:H), quello di CVE-2026-10702 sulla disponibilità (A:L).
Non risultano a oggi CVE nel catalogo CISA KEV, exploit in the wild o proof-of-concept pubblici.
CVE
| CVE | CVSS | EPSS | priority |
|---|---|---|---|
| CVE-2026-10701 | 3.1: 8.0 | 0.043% | 13.41% | critical |
| CVE-2026-10702 | 3.1: 4.0 | 0.038% | 11.64% | medium |
NOTA: Le vulnerabilità sono ordinate per priorità operativa, calcolata combinando la gravità teorica (CVSS) con la probabilità reale di sfruttamento (EPSS).
tipi di attacco
| CWE | descrizione |
|---|---|
| CWE-119 | Improper Restriction of Operations within the Bounds of a Memory Buffer |
| CWE-843 | Access of Resource Using Incompatible Type ('Type Confusion') |
prodotti impattati
| vendor | prodotto & versioni |
|---|---|
| mozilla |
firefox
|