Firefoxが、近年でも最大級のセキュリティ修正パッケージを公開しました。MozillaはFirefox 157で76件の脆弱性を修正しました。そのうちちょうど半数にあたる38件は、重大度が「高(High)」に分類されています。今回のセキュリティアドバイザリーには「緊急(Critical)」の脆弱性は含まれていません。それでも、更新の規模は非常に大きなものです。修正された欠陥には、サンドボックスからの脱出、権限昇格、そして数多くのメモリ破壊の不具合が含まれます。
広く見られる解放後メモリ使用(Use-After-Free)の欠陥
重大度が高い問題の多くは、解放後メモリ使用(Use-After-Free)の脆弱性に起因します。この種の脆弱性では、プログラムがすでに解放したメモリ領域に、Firefoxが引き続きアクセスしようとします。特定の条件下では、こうした誤りがメモリ破壊を引き起こし、その後の攻撃を可能にします。セキュリティ研究者は、この種の脆弱性をブラウザーの数多くのコンポーネントで発見しました。対象となったのは、WebAssembly、ドキュメントオブジェクトモデル(DOM)、Canvas2D、XSLT、キャッシュ機構、WebGPU、そしてテキストやフォントのレンダリングエンジン全般です。
サンドボックス脱出と権限昇格
別の一群の脆弱性は、保護用のサンドボックスから脱出する手法に関わるものです。サンドボックスは、悪意のある可能性があるWebコンテンツを、基盤となるOSから隔離する重要な防御機構です。これらの欠陥は、DOMナビゲーション、コンテンツ処理パイプライン、グラフィックスサブシステム、XULなど、Firefoxのさまざまな部分に深刻な影響を及ぼしていました。このうちいくつかは、サンドボックス脱出と解放後メモリ使用の攻撃を危険な形で組み合わせたものでした。そのためMozillaは、これらの問題の大半を重大度「高」と評価しました。
修正リストには、注目すべき権限昇格の脆弱性も含まれます。たとえば、CVE-2026-100761はWebGPUコンポーネントに影響する解放後メモリ使用のエラーです。一方、CVE-2026-100764は、グラフィックスサブシステムにおける境界検証の不備に起因する権限昇格を可能にします。さらにCVE-2026-100766は、JARネットワーキングコンポーネントを介して、深刻な情報漏えいを引き起こす可能性があります。
JavaScriptとWebAssemblyの保護強化
開発チームは、JavaScriptとWebAssemblyの実行に関わる重大な不具合もいくつか修正しました。CVE-2026-100765、CVE-2026-100769、CVE-2026-100776は、いずれも解放後メモリ使用のシナリオに関わるものです。CVE-2026-100788は、無効なポインター参照に直接関係しています。重大度が高い2件の欠陥、CVE-2026-100792とCVE-2026-100793では、ジャストインタイム(JIT)コンパイルエンジンが誤ったコードを生成していました。この2件のJITコンパイルの問題は、いずれもOpenAIの著名な研究者であるAmy Burnett氏が発見しました。
重大度の内訳とポリシーの変更
修正された76件の脆弱性のうち、38件が重大度「高」、29件が「中(Moderate)」、9件が「低(Low)」と評価されました。「中」には、オリジン間ポリシーの回避、サイト分離の不備、軽微な権限昇格、暗号処理のエラー、一部のサンドボックス脱出、局所的なサービス拒否(DoS)状態などが含まれます。一方、「低」には、コンテンツのなりすましの欠陥、軽微な保護機構の回避、重大性の低いメモリ関連の不具合がいくつか含まれます。
CVEの個別件数が極めて多い背景には、Mozillaのアドバイザリー公開方針の根本的な変更もあります。従来、開発者は複数の内部メモリ安全性の欠陥を、一つのCVE識別子にまとめることがよくありました。現在のMozillaは、発見された問題の一つひとつに個別のCVEを丁寧に割り当てています。そのため、脆弱性の件数をそのまま旧バージョンのFirefoxと比べると、ブラウザーのセキュリティが急激に低下したかのような誤った印象を与えるおそれがあります。
Mozillaは2026年9月29日にFirefox 157を正式にリリースしました。あわせて、延長サポート版(ESR)ブランチ向けにも専用のセキュリティ更新を公開しています。対象は、Firefox ESR 153.4、ESR 140.17、ESR 115.42です。Firefoxのユーザーは、ただちにインストール済みのブラウザーのバージョンを確認し、最新の更新を適用してください。今回の重要な修正は、危険な可能性のあるWebコンテンツをホストOSから切り離す基本的な仕組みを、直接的に強化するものです。
翻訳元: https://meterpreter.org/firefox-157-security-update-sandbox/