つみかさね

CVE-2026-92036

Critical(9.8)

Firefox/Thunderbirdの境界条件不備 CVE-2026-92036:影響範囲と対応方法

公開日: 2026-09-23データソース: NVD, GitHub Advisory

影響を受けるソフトウェア

製品ベンダー影響バージョン
FirefoxMozilla< 156
Firefox ESRMozilla< 153.3
ThunderbirdMozilla< 156

対応ガイド

high|対応必須セキュリティ修正影響: 広範

推奨アクション

  1. 1利用中のFirefox / Thunderbirdのバージョンを確認する
  2. 2Firefox 156 / Thunderbird 156以降(ESRは153.3以降)へ更新する
  3. 3組織配布の場合は更新の配信状況を確認する

影響対象

Firefox / Thunderbird利用者

対応不要な人

  • Firefox 156 / Thunderbird 156以降(またはESR 153.3以降)へ更新済みの方。

補足

  • -自動更新が無効の環境では手動更新を確認してください
CVEFirefoxThunderbirdRCEメモリ破壊

30秒で判断

  • 対応すべき人: Firefox / Thunderbird を利用し、バージョン156より前を使っている方。
  • 対応不要な人: Firefox 156 / Thunderbird 156以降(またはESR 153.3以降)へ更新済みの方。
  • 確認コマンド: 「ヘルプ」→「Firefoxについて」でバージョンと更新状況を確認。

概要

Firefox の Networking: HTTP コンポーネントに境界条件の不備があり、メモリ破壊を通じてリモートコード実行につながる可能性があります。細工されたWebコンテンツを処理することで悪用される想定で、深刻度はCVSS 9.8と評価されています。

本アドバイザリ群(mfsa2026-90/93/94/96)では、DOM、WebRTC、Process Sandboxing、Profile Backup、XPConnect など多数のコンポーネントでCVSS 9.x のCriticalが同時に修正されています。ブラウザとメールクライアントは攻撃対象になりやすいため、早めの更新を推奨します。

CVSSベクトル

項目
CVSSスコア9.8(Critical)
攻撃元区分 (AV)ネットワーク
攻撃条件の複雑さ (AC)
必要な権限 (PR)なし
CWECWE-119(バッファ境界外の操作)

影響を受けるソフトウェア

製品ベンダーバージョン
FirefoxMozilla< 156
Firefox ESRMozilla< 153.3
ThunderbirdMozilla< 156

修正バージョンと回避策

Firefox 156 / Firefox ESR 153.3 / Thunderbird 156 以降へアップデートしてください。多くの場合は自動更新で対応されますが、組織で更新を管理している場合は配布状況を確認してください。

関連リンク


データソース: NVD (NIST), Mozilla Security Advisories AI解説は Claude API により自動生成されています。正確性については原文をご確認ください。

Xでシェアはてブ
データソース: NVD (NIST), OSV (Google), GitHub Advisory Database, JVN iPedia (IPA/JPCERT/CC)
AI解説は Claude API により自動生成されています。正確性については原文をご確認ください。