Bollettino 110/2026

[TLP:CLEAR]

bollettino di sicurezza 110/2026

Aggiornamenti Mozilla Firefox

10-06-2026

mozilla, firefox, buffer-overflow, type-confusion, jit, memory-corruption

Aggiornamenti Mozilla Firefox

descrizione

Il bollettino riguarda due vulnerabilità distinte in Mozilla Firefox, entrambe corrette nelle versioni precedenti a 151.0.3.

CVE-2026-10701 è un'errata gestione dei boundary nel componente Graphics: Text (CWE-119, Improper Restriction of Operations within the Bounds of a Memory Buffer), con CVSS 8.0 e priorità critical.

CVE-2026-10702 è una JIT miscompilation nel componente JavaScript Engine: JIT (CWE-843, Type Confusion), con CVSS 4.0 e priorità medium.

note

CVE-2026-10701 presenta vettore AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N: sfruttabile remotamente, senza requisiti di autenticazione né interazione utente, con impatto in confidenzialità alta e scope limitato al processo corrente. Il priority_score supera la soglia critical. Il CWE-119 indica una gestione non corretta dei limiti di un buffer nel componente grafico di testo, potenzialmente raggiungibile tramite contenuto web appositamente costruito.

CVE-2026-10702 presenta vettore AV:N/AC:L/PR:N/UI:R/S:U/C:N/I:N/A:L: sfruttabile remotamente ma richiede interazione utente, con impatto limitato alla disponibilità (Low) e nessun impatto su confidenzialità o integrità. Il CWE-843 (Type Confusion) nel JIT compiler indica un accesso a risorse tramite tipo incompatibile. Priorità medium.

Entrambe le CVE impattano Mozilla Firefox nelle versioni precedenti a 151.0.3 (vendor: mozilla, product: firefox, end_excluding: 151.0.3).

Le due vulnerabilità differiscono significativamente per prerequisiti: CVE-2026-10701 non richiede interazione utente (UI:N), mentre CVE-2026-10702 la richiede (UI:R). L'impatto di CVE-2026-10701 è sulla confidenzialità (C:H), quello di CVE-2026-10702 sulla disponibilità (A:L).

Non risultano a oggi CVE nel catalogo CISA KEV, exploit in the wild o proof-of-concept pubblici.

CVE

CVE CVSS EPSS priority
CVE-2026-10701 3.1: 8.0 0.043% | 13.41% critical
CVE-2026-10702 3.1: 4.0 0.038% | 11.64% medium

NOTA: Le vulnerabilità sono ordinate per priorità operativa, calcolata combinando la gravità teorica (CVSS) con la probabilità reale di sfruttamento (EPSS).

tipi di attacco

CWE descrizione
CWE-119 Improper Restriction of Operations within the Bounds of a Memory Buffer
CWE-843 Access of Resource Using Incompatible Type ('Type Confusion')

prodotti impattati

vendor prodotto & versioni
mozilla firefox
  • SW: - 151.0.3