Aller au contenu

CVE-2026-75874 : évasion critique de bac à sable dans mozilla Firefox (CVSS 10.0)

HERMES

SCORE DE MENACE HERMES & ÉVASION CRITIQUE DE BAC À SABLE

Cible : Composant Remote Settings Client de Mozilla Firefox / Thunderbird
Confiance : 99%
100 / 100
CRITIQUE

Mesure la pertinence opérationnelle réelle, la militarisation de l'exploit et la posture de menace active.

Décomposition des dimensions
Exploitabilité 20 / 20
Activité de menace 20 / 20
Militarisation 20 / 20
Exposition 20 / 20
Prévalence 20 / 20
Impact 20 / 20
Maturité de l'exploit 20 / 20
Potentiel d'attaque en chaîne 20 / 20
⚖️ Divergence & Justification opérationnelle

Hermes attribue le score maximal d'alerte (HTS 100 / CRITIQUE) à la CVE-2026-75874. Une évasion de bac à sable notée CVSS 10.0 sur un navigateur web permet à un attaquant distant d'exécuter du code arbitraire sur le système d'exploitation hôte avec les privilèges de l'utilisateur connecté, sans interaction requise.

🕸️ Graphe de connaissances connecté & Provenance

CVE-2026-75874: Mozilla Firefox Critical Sandbox Escape via Remote Settings ClientVULNÉRABILITÉ

Nœuds connectés : 0

MétriqueSpécification techniqueImpact opérationnel
Identifiant CVECVE-2026-75874Identifiant normalisé de la vulnérabilité
Éditeur / logicielMozilla / Firefox & ThunderbirdNavigateur web et messagerie
Versions affectéesFirefox < 154, Firefox ESR < 140.14Parc mondial de postes de travail
Versions corrigéesFirefox 154, Firefox ESR 140.14, TB 154Mise à niveau impérative
CWE associéeCWE-693 : Rupture de protectionÉvasion totale du confinement
Privilèges obtenusExécution sur l’OS hôte (compte utilisateur)Déploiement de malwares, vol de données

  1. Mettre à jour Firefox immédiatement : déployer Firefox 154 ou Firefox ESR 140.14 sur l’ensemble du parc d’entreprise.
  2. Forcer la mise à jour via GPO : appliquer une politique de groupe désactivant le report des mises à jour logicielles.