CVE-2026-75874 : évasion critique de bac à sable dans mozilla Firefox (CVSS 10.0)
HERMES
SCORE DE MENACE HERMES & ÉVASION CRITIQUE DE BAC À SABLE
Cible :Composant Remote Settings Client de Mozilla Firefox / Thunderbird Confiance : 99%
100 / 100
Décomposition des dimensions
Exploitabilité 20 / 20
Activité de menace 20 / 20
Militarisation 20 / 20
Exposition 20 / 20
Prévalence 20 / 20
Impact 20 / 20
Maturité de l'exploit 20 / 20
Potentiel d'attaque en chaîne 20 / 20
Divergence & Justification opérationnelle
Hermes attribue le score maximal d'alerte (HTS 100 / CRITIQUE) à la CVE-2026-75874. Une évasion de bac à sable notée CVSS 10.0 sur un navigateur web permet à un attaquant distant d'exécuter du code arbitraire sur le système d'exploitation hôte avec les privilèges de l'utilisateur connecté, sans interaction requise.
🕸️ Graphe de connaissances connecté & Provenance
CVE-2026-75874: Mozilla Firefox Critical Sandbox Escape via Remote Settings ClientVULNÉRABILITÉ
Nœuds connectés : 0
1. Métadonnées & surface d’attaque
Section intitulée « 1. Métadonnées & surface d’attaque »| Métrique | Spécification technique | Impact opérationnel |
|---|---|---|
| Identifiant CVE | CVE-2026-75874 | Identifiant normalisé de la vulnérabilité |
| Éditeur / logiciel | Mozilla / Firefox & Thunderbird | Navigateur web et messagerie |
| Versions affectées | Firefox < 154, Firefox ESR < 140.14 | Parc mondial de postes de travail |
| Versions corrigées | Firefox 154, Firefox ESR 140.14, TB 154 | Mise à niveau impérative |
| CWE associée | CWE-693 : Rupture de protection | Évasion totale du confinement |
| Privilèges obtenus | Exécution sur l’OS hôte (compte utilisateur) | Déploiement de malwares, vol de données |
2. Playbook de remédiation & déploiement
Section intitulée « 2. Playbook de remédiation & déploiement »- Mettre à jour Firefox immédiatement : déployer Firefox 154 ou Firefox ESR 140.14 sur l’ensemble du parc d’entreprise.
- Forcer la mise à jour via GPO : appliquer une politique de groupe désactivant le report des mises à jour logicielles.