Firefox получил один из самых крупных пакетов исправлений безопасности за последние месяцы. Mozilla закрыла 76 уязвимостей в Firefox 157, причём ровно половина - 38 проблем - получила высокий уровень опасности. Критических уязвимостей в бюллетене нет, хотя масштаб обновления всё равно выглядит серьёзно: среди исправленных ошибок есть выходы из песочницы, повышение привилегий и многочисленные нарушения работы с памятью.
Значительная часть опасных проблем относится к классу использования памяти после освобождения. Firefox мог продолжить обращаться к участку памяти, который программа уже освободила, а подобные ошибки при подходящих условиях способны привести к повреждению памяти и дальнейшей эксплуатации. Уязвимости такого типа нашли сразу в нескольких компонентах браузера, включая WebAssembly, DOM, Canvas2D, XSLT, кэш, WebGPU и обработку текста и шрифтов.
Отдельную группу составляют способы выхода из песочницы - защитного механизма, который изолирует веб-контент от остальной системы. Проблемы затронули навигацию DOM, процессы обработки контента, графическую подсистему, XUL и другие части Firefox. Несколько ошибок сочетали выход из песочницы с использованием освобождённой памяти, поэтому Mozilla присвоила многим проблемам высокий уровень опасности.
В списке также присутствуют уязвимости повышения привилегий. Например, CVE-2026-100761 затрагивает WebGPU и связана с обращением к освобождённой памяти, а CVE-2026-100764 позволяет повысить привилегии из-за неправильной проверки границ в графической подсистеме. CVE-2026-100766 способна привести к раскрытию информации через сетевой компонент JAR.
Разработчики исправили и несколько проблем в JavaScript и WebAssembly. CVE-2026-100765, CVE-2026-100769 и CVE-2026-100776 относятся к использованию освобождённой памяти, CVE-2026-100788 связана с некорректным указателем. Ещё две ошибки высокого уровня, CVE-2026-100792 и CVE-2026-100793, приводили к неправильной компиляции кода механизмом JIT. Обе проблемы обнаружила исследователь Эми Бернетт из OpenAI.
Из 76 исправленных уязвимостей 38 получили высокий уровень опасности, 29 - средний и девять - низкий. В средней категории встречаются обход политики одного источника, проблемы изоляции сайтов, повышение привилегий, ошибки криптографической обработки, выходы из песочницы и отказы в обслуживании. Низкий уровень присвоен, среди прочего, ошибкам подмены содержимого, обхода защитных механизмов и нескольким проблемам работы с памятью.
Большое число отдельных CVE частично объясняется изменением подхода Mozilla к публикации бюллетеней. Раньше разработчики могли объединять несколько внутренних ошибок безопасности памяти под одним идентификатором CVE. Теперь Mozilla выдаёт отдельный CVE каждой найденной проблеме, поэтому прямое сравнение количества уязвимостей с более старыми выпусками Firefox может создавать неверное впечатление о резком ухудшении безопасности браузера.
Firefox 157 вышел 29 сентября 2026 года. В тот же день Mozilla опубликовала отдельные обновления безопасности для веток Firefox ESR 153.4, ESR 140.17 и ESR 115.42. Пользователям Firefox стоит проверить установленную версию браузера и установить актуальное обновление, поскольку исправления затрагивают механизмы, которые непосредственно отделяют потенциально опасный веб-контент от системы.