CVE-2022-26485highbajo ataqueCWE-416

CVE-2022-26485: fallo de gravedad alta en Mozilla Firefox

Publicada el · Actualizada el

76Vexday Risk Score

Prioriza la corrección. Ella está bajo explotación confirmada por CISA y tiene prueba de concepto pública.

ssvc Actcvss 8.8epss 14%
de la publicación al arma40 días
Publicada en NVD22 dic
1ª PoC+40d
CISA KEV7 mar
probabilidad de explotación
14%top 3% de las CVE
explotación observada
síCISA + VulnCheck
2 exploit(s) público(s)
Lo que declaran los fabricantes (VEX)

Declaraciones oficiales de los fabricantes en formato CSAF/VEX: si su producto está afectado, ya corregido o descartado — y por qué. Es afirmación del fabricante, no juicio de Vexday.

Afectado
2 productos (8 componentes)
Red Hat Enterprise Linux 6 · Red Hat Enterprise Linux 8
no_fix_planned: Out of support scope
Corregido
10 productos (118 componentes)
Red Hat Enterprise Linux AppStream (v. 8) · Red Hat Enterprise Linux AppStream EUS (v.8.4) · Red Hat Enterprise Linux AppStream EUS (v. 8.2) · Red Hat Enterprise Linux AppStream E4S (v. 8.1) · Red Hat Enterprise Linux Server (v. 7) · y otros 5
No afectado
1 producto (5 componentes) — porque el código vulnerable no está presente en el producto
Red Hat Enterprise Linux 9
Acción exigida por CISAplazo federal: 2022-03-21

Apply updates per vendor instructions.

En resumen

Una falla en el manejo de parámetros XSLT permitió a atacantes explotar una vulnerabilidad use-after-free, causando potencialmente bloqueo del navegador o ejecución de código malicioso. El error afectaba múltiples productos Firefox y estaba siendo explotado en ataques reales.

Detalle técnico

Vulnerabilidad use-after-free (CWE-416) en el procesamiento de parámetros XSLT donde la gestión inadecuada de memoria durante la eliminación de parámetros podría ser aprovechada para ejecución arbitraria de código. Vector de ataque remoto requiriendo interacción del usuario; impacta versiones de Firefox, Firefox ESR, Firefox Android, Thunderbird y Focus anteriores a los parches especificados.

Resumen generado y traducido por IA a partir de la descripción oficial.

El análisis completo de esta CVE está disponible en portugués →

Removing an XSLT parameter during processing could have lead to an exploitable use-after-free. We have had reports of attacks in the wild abusing this flaw. This vulnerability affects Firefox < 97.0.2, Firefox ESR < 91.6.1, Firefox for Android < 97.3.0, Thunderbird < 91.6.2, and Focus < 97.3.0.
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
⚠ Recursos públicos, para evaluar la exposición de sistemas que controlas o estás autorizado a probar. Prueba solo con autorización.