Mozilla, 29 Eylül’de Firefox ve uzun süreli destek (ESR) sürümleri için dört ayrı güvenlik bülteni yayınladı. Firefox 157, ESR 153.4, ESR 140.17 ve ESR 115.42 sürümlerini kapsayan güncellemelerle çok sayıda bellek güvenliği hatası ve kum havuzu (sandbox) kaçışı kapatıldı.
Hangi sürümler güncellendi
Bültenler Firefox 157 (mfsa2026-97), ESR 153.4 (mfsa2026-100), ESR 140.17 (mfsa2026-99) ve ESR 115.42 (mfsa2026-98) için yayınlandı. NVD kayıtlarında aynı gün listelenen Firefox kaynaklı açık sayısı 77’yi buluyor; bu açıkların büyük bölümü birden fazla sürümü ilgilendirdiği için bültenlerde tekrar ediyor. Mozilla, dört bültende de etki düzeyini “yüksek” olarak işaretledi.
Kum havuzundan çıkışa izin veren hatalar
Öne çıkan hataların başında kum havuzundan çıkışa (sandbox escape) izin veren açıklar geliyor. DOM içerik süreçlerindeki kullanım sonrası serbest bırakma hataları CVE-2026-100762 ve CVE-2026-100770, grafik bileşenindeki benzer hatalar CVE-2026-100786 ve CVE-2026-100775, XPCOM bileşenindeki sınır koşulu hatası CVE-2026-100819, XUL bileşenindeki kaçış ise CVE-2026-100787 numarasıyla listelendi. Adres çubuğunda yetki yükseltmeye izin veren CVE-2026-100820 ve site yalıtımını ilgilendiren CVE-2026-100821 de yaması yayınlanan hatalar arasında.
WebAssembly ve WebRender tarafındaki bellek hataları CVE-2026-100788 ile CVE-2026-100797 numaralarıyla kayda geçti. JavaScript motorundaki JIT yanlış derleme hataları CVE-2026-100792 ve CVE-2026-100793 ise OpenAI’dan Amy Burnett’in bildirimiyle bültende yer aldı. NVD kayıtlarında bu açıkların bir kısmının CVSS skoru 9,6’ya kadar çıkıyor.
Mozilla danışma yayınlama biçimini değiştirdi
Mozilla, bültenlerin başına eklediği notla danışma yayınlama biçimini değiştirdiğini duyurdu. Şirket artık kendi bulduğu bellek güvenliği hatalarını tek bir CVE altında toplamıyor, her hata için ayrı danışma ve ayrı CVE numarası yayınlıyor. Bu nedenle son bültenlerde görünen CVE sayısı önceki dönemlere göre belirgin biçimde yüksek.
Nasıl güncellenir
Firefox kullanıcıları “Yardım” menüsündeki “Firefox Hakkında” bölümünü açarak güncellemeyi indirebilir; ardından tarayıcıyı yeniden başlatmak yeterli olur. Kurumsal ortamlarda ESR 140 ve 115 kullananların yeni ESR sürümlerini dağıtıma alması gerekiyor. Tarayıcı uzun süre açık bırakıldığında güncellemenin devreye girmesi gecikebildiği için, gün içinde bir kez tamamen kapatıp açmak yararlı olur.
Kaynak: Mozilla Güvenlik Bültenleri · NVD

Deneyimini paylaş
Bir sorunun, farklı bir çözümün veya eklemek istediğin bir notun var mı?
Yorum yazmak için giriş yap veya aramıza katıl.
Giriş yap ↗︎Üye ol ↗︎