30秒で判断
- 対応すべき人: Firefox または Thunderbird を利用している(企業配布・キッティングでバージョン固定している環境を含む)
- 対応不要な人: Firefox / Thunderbird を利用していない、すでに修正版へ更新済み
- 確認コマンド: Firefoxの「ヘルプ > Firefox について」、またはパッケージ管理で導入バージョンを確認
概要
本脆弱性は、Firefox / Thunderbird の DOM: Core & HTML コンポーネントにおけるサンドボックス脱出です。悪意あるWebコンテンツを表示させることで、本来分離されているコンテンツプロセスの境界を越えられる可能性があります。サンドボックス脱出は単体でただちに任意コード実行となるわけではありませんが、他の脆弱性と組み合わせることで影響が拡大するため、深刻度はCriticalと評価されています。
本日のMozillaアドバイザリでは、このほかにもJITエンジン、HTMLパーサ、SVG、XML、アクセシビリティAPIなど複数コンポーネントに解放後使用(CVE-2026-92016 ほか、CVSS 8.8)が公開されています。ブラウザ・メールクライアントはインターネットに直接触れるため、早めの更新を推奨します。
CVSSベクトル
| 項目 | 値 |
|---|---|
| CVSSスコア | 9.6(CRITICAL) |
| CWE | CWE-693(保護メカニズムの不備) |
| 攻撃の起点 | 悪意あるWebコンテンツの表示 |
影響を受けるソフトウェア
| 製品 | ベンダー | バージョン |
|---|---|---|
| Firefox | Mozilla | 156 より前 |
| Firefox ESR | Mozilla | 115.41 / 140.16 / 153.3 より前 |
| Thunderbird | Mozilla | 156 / 140.16 / 153.3 より前 |
修正バージョンと回避策
Firefox 156、Firefox ESR 115.41 / 140.16 / 153.3、Thunderbird 156 / 140.16 / 153.3 以降へアップデートしてください。自動更新が有効であれば順次適用されますが、企業でバージョンを固定している場合は配布パッケージの更新を確認してください。
関連リンク
- NVD: CVE-2026-92018
- Mozilla Foundation Security Advisory mfsa2026-90
- Mozilla Foundation Security Advisory mfsa2026-92
データソース: NVD (NIST) AI解説は Claude API により自動生成されています。正確性については原文をご確認ください。
