Firefox CVE-2026-15718: RCE via WebAssembly e bypass del site isolation, con exploit pubblico
Il browser di Mozilla riceve una correzione urgente: le versioni di Firefox precedenti alla 152.0.6 sono affette da due vulnerabilità classificate critiche, la CVE-2026-15718 e la CVE-2026-15719, per le quali circola già codice di exploit pubblico. La prima è un invalid pointer nel componente WebAssembly del motore JavaScript: la gestione errata di un puntatore in memoria durante l'elaborazione di codice WebAssembly può portare alla corruzione della memoria e all'esecuzione di codice arbitrario, sufficiente attirare la vittima su una pagina web malevola. La seconda è un bypass del site isolation nel componente DOM Navigation, l'architettura che tiene separati in processi distinti i contenuti di siti diversi.
Sul livello di sfruttamento le fonti divergono: l'alert ACN classifica le due falle come oggetto di sfruttamento attivo in rete, mentre l'advisory di Mozilla dichiara che il codice di exploit è pubblico ma che al momento non risultano attacchi in rete. Le vulnerabilità sono state segnalate da Christian Holler (CVE-2026-15718) e Atsushi Sada (CVE-2026-15719), e Mozilla assegna a entrambe un impatto critico. La combinazione è la parte pericolosa: il difetto in WebAssembly apre all'esecuzione di codice nel processo del renderer, mentre il bypass del site isolation permette a un renderer compromesso di raggiungere i contenuti di altre schede, aggirando la protezione che tiene isolata, per esempio, una sessione bancaria da una pagina ostile.
A doversene preoccupare è qualunque organizzazione che usi Firefox sui client, incluse molte postazioni in ambito PA dove il browser di Mozilla è diffuso: con exploit pubblico e nessuna interazione richiesta oltre alla visita di una pagina, la finestra per aggiornare è stretta. Il consiglio operativo, a prescindere da come si legga il dato sullo sfruttamento, è trattare la 152.0.6 come aggiornamento prioritario sui client esposti alla navigazione.
- Versioni affette: Mozilla Firefox nelle versioni precedenti alla 152.0.6.
- Azione raccomandata: aggiornare Firefox alla versione 152.0.6 o successiva; data la disponibilità pubblica del codice di exploit, dare priorità ai client usati per la navigazione web e verificare l'eventuale ramo ESR sul sito Mozilla.
Fonti: ACN, Mozilla, Qualys, The Hacker News