Firefox CVE-2026-10702の悪用手法:Androidの脆弱性が露呈

デジタル環境への侵害は、ダウンロードや明示的なユーザー確認を一切必要としない場合があります。実際、Firefox for Androidに存在していたCVE-2026-10702の脆弱性は、任意コード実行をシームレスに可能にしていました。標的とされたユーザーは、特別に細工された悪意あるWebページを一つ閲覧するだけで被害を受けてしまう仕組みでした。

JITコンパイラのコア脆弱性

Nebula Securityの研究者たちは、FirefoxのJITコンパイラに存在する根深いアーキテクチャ上の欠陥を発見しました。このコンポーネントは、頻繁に実行されるJavaScriptを高速な機械語に変換する重要な役割を担っています。同社によるFirefox CVE-2026-10702の悪用手法に関する詳細な分析では、この巧妙な攻撃がどのように展開されるかが具体的に明らかにされています。この深刻な脆弱性に対し、Mozillaは非常に高い危険度評価を割り当てました。同社はFirefoxバージョン151.0.3でこの喫緊の問題を修正済みです。その後、Red Hatはこの脅威をCVSS 3.1スケールで7.5という高いスコアに評価しました。過去のソースコード分析により、この危険な欠陥が複数の安定版リリースに残存していたことが判明しています。影響を受けるのはバージョン147から151.0.2までです。幸い、堅牢なFirefox ESR 140.12系列は影響を受けていません。

メモリ管理の不備の仕組み

この根本的な不具合は、コアコンパイラ内部における操作記述の誤りに起因していました。ブラウザは、ある特定の内部操作がシステムメモリを読み取るだけだと誤って想定していました。しかし、特定の環境条件下では、この操作は実際には対象オブジェクトのバッファを置き換えてしまう可能性がありました。その結果、以前のメモリ割り当てが誤って解放されてしまいます。一方でソフトウェアの最適化処理は、その無効化されたばかりのポインタを何も気づかずに使い続けます。この致命的な見落としにより、攻撃者は新たに解放されたデータを上書きすることが可能になりました。最終的に、これによってブラウザの保護された内部プロセスメモリへの無制限なアクセス権が攻撃者に与えられていました。

IonStack攻撃チェーン

CVE-2026-10702は単独では、厳重にサンドボックス化されたFirefoxプロセス内でしか不正なコードを実行できません。そのためNebula Securityは、これをあくまで最初の侵入口として利用しました。すなわち、同社が実演した強力な「IonStack」攻撃チェーンの第一段階という位置づけです。この極めて巧妙な攻撃は、Android 17を搭載したARM64デバイスを具体的な標的としていました。公開された悪用コードは、公式にサポートされている複数のPixel 10環境で問題なく動作しました。このコードは、厳格なメモリアクセス権限を巧みに変更し、最終的にWebAssemblyの実行を悪意あるペイロードへと巧妙にリダイレクトします。

「GhostLock」による権限昇格

攻撃の第二段階には、Linuxカーネルの全く別の脆弱性が関わっていました。研究者はこの二次的な欠陥をCVE-2026-43499として正式に識別し、CVSSスコアは7.8とされています。Nebula Securityは、この強力な二次的悪用手法に「GhostLock」という名称を付けました。最初のブラウザの脆弱性が、リモートアクセスの重要な足がかりを確保する役割を果たします。そして二次的なカーネルの欠陥が、侵害されたホストデバイスに対する完全なroot権限を攻撃者にもたらすというわけです。現時点で、サイバーセキュリティの専門家はx86アーキテクチャを標的とした完全な攻撃チェーンをまだ確立していません。

影響と必要な対策

影響を受けるFirefoxビルドに依存する一部のTor Browserのバージョンも、この脆弱性を共有していました。しかし、世界各国のセキュリティチームは、影響を受けたリリースの網羅的かつ確定的なリストをまだ作成していません。2026年7月28日時点で、研究者らは実環境における悪用の確認事例を発見していません。とはいえ、Firefoxユーザーは予防的措置として、速やかに最新版のブラウザをインストールする必要があります。この重要なアップデートにより、CVE-2026-10702の侵入口は完全に塞がれます。ただし、Linuxカーネルの中核部分に深く根付いたGhostLockの脆弱性については、このアップデートでは解決できません。

翻訳元: https://meterpreter.org/firefox-cve-2026-10702-exploit/

ソース: meterpreter.org