CVE-2022-26485: fallo de gravedad alta en Mozilla Firefox
Publicada el · Actualizada el
Prioriza la corrección. Ella está bajo explotación confirmada por CISA y tiene prueba de concepto pública.
Declaraciones oficiales de los fabricantes en formato CSAF/VEX: si su producto está afectado, ya corregido o descartado — y por qué. Es afirmación del fabricante, no juicio de Vexday.
Apply updates per vendor instructions.
Una falla en el manejo de parámetros XSLT permitió a atacantes explotar una vulnerabilidad use-after-free, causando potencialmente bloqueo del navegador o ejecución de código malicioso. El error afectaba múltiples productos Firefox y estaba siendo explotado en ataques reales.
Vulnerabilidad use-after-free (CWE-416) en el procesamiento de parámetros XSLT donde la gestión inadecuada de memoria durante la eliminación de parámetros podría ser aprovechada para ejecución arbitraria de código. Vector de ataque remoto requiriendo interacción del usuario; impacta versiones de Firefox, Firefox ESR, Firefox Android, Thunderbird y Focus anteriores a los parches especificados.
El análisis completo de esta CVE está disponible en portugués →
En el mismo producto, de las más peligrosas a las menos.