つみかさね

CVE-2026-74936

Critical(9.8)

Firefox/Thunderbirdの解放後利用(UAF) CVE-2026-74936:影響範囲と対応方法

公開日: 2026-08-23データソース: NVD, GitHub Advisory

影響を受けるソフトウェア

製品ベンダー影響バージョン
FirefoxMozilla< 154
Firefox ESRMozilla< 140.14 / < 153.1
ThunderbirdMozilla< 154 / < 140.14 / < 153.1

対応ガイド

high|対応必須セキュリティ修正影響: 広範

推奨アクション

  1. 1Firefox / Thunderbird のバージョンを確認する
  2. 2Firefox 154 / ESR 140.14・153.1、Thunderbird 154 以降へ更新する
  3. 3組織配布環境では配信バージョンを更新する

影響対象

Firefox / Firefox ESR / Thunderbird 利用者

対応不要な人

  • Firefox / Thunderbird を使用していない
  • すでに修正版(Firefox 154 / ESR 140.14 / ESR 153.1 など)へ更新済み

補足

  • -同時修正の関連 UAF 3件(CVE-2026-74940/74943/74944)も同じ更新で対応できる
CVEFirefoxThunderbirdUAFブラウザ

30秒で判断

  • 対応すべき人: Firefox / Firefox ESR / Thunderbird を利用しているすべてのユーザー
  • 対応不要な人: これらを使用していない、すでに修正版(Firefox 154 / ESR 140.14 / ESR 153.1 など)へ更新済みの環境
  • 確認方法: 「ヘルプ > Firefox について」等でバージョンを確認。組織配布なら管理下のバージョンを点検

概要

Mozilla Firefox / Thunderbird の複数コンポーネントに、解放後利用(Use-After-Free、CWE-416) の脆弱性が公開されました。本 CVE-2026-74936 は JavaScript の WebAssembly コンポーネントで発生します。

解放済みメモリを参照する UAF は、細工されたコンテンツ(Web ページやメール)を閲覧するだけでリモートコード実行につながり得ます。日常的に使うブラウザ・メールクライアントであり、影響範囲が非常に広い案件です。

同時に、Graphics: Text(CVE-2026-74940)、Graphics: ImageLib(CVE-2026-74943)、DOM: Core & HTML(CVE-2026-74944)でも各 CVSS 9.8 の UAF が修正されています。いずれも同じ更新で対応可能です。

CVSSベクトル

指標
Attack VectorNetwork
Attack ComplexityLow
Privileges RequiredNone
User InteractionRequired(コンテンツ閲覧)
Impactリモートコード実行の可能性
CVSS9.8(Critical、CWE-416)

影響を受けるソフトウェア

製品修正バージョン
Firefox154
Firefox ESR140.14 / 153.1(Text/ImageLib は 115.39 も)
Thunderbird154 / 140.14 / 153.1

修正バージョンと回避策

  • 修正バージョン: Firefox 154Firefox ESR 140.14 / 153.1Thunderbird 154 / 140.14 / 153.1 以降
  • 自動更新が有効なら再起動で適用されます。組織配布環境では配信バージョンを更新してください。

関連リンク


データソース: NVD (NIST), Mozilla Security Advisories AI解説は Claude API により自動生成されています。正確性については原文をご確認ください。

Xでシェアはてブ
データソース: NVD (NIST), OSV (Google), GitHub Advisory Database, JVN iPedia (IPA/JPCERT/CC)
AI解説は Claude API により自動生成されています。正確性については原文をご確認ください。