ΑρχικήUpdatesMozilla Firefox: Διορθώνει ευπάθεια "Heap Buffer Overflow"

Mozilla Firefox: Διορθώνει ευπάθεια “Heap Buffer Overflow”

Η Mozilla κυκλοφόρησε μια έκτακτη ενημέρωση ασφαλείας για να αντιμετωπίσει μια κρίσιμη ευπάθεια που επηρεάζει τον περιηγητή Firefox. Η ενημέρωση, που εκδόθηκε ως Firefox v147.0.4, επιλύει ένα σοβαρό πρόβλημα Heap buffer overflow στο video codec library libvpx. Το ζήτημα παρακολουθείται υπό το CVE-2026-2447 και εντοπίστηκε από τον ερευνητή ασφαλείας jayjayjazz.

Mozilla Firefox

Παράλληλα με αυτή την κυκλοφορία, η Mοzilla προώθησε, επίσης, ενημερώσεις για τα κανάλια Extended Support Release (ESR): Firefox ESR 140.7.1 και Firefox ESR 115.32.1. Η συντονισμένη κυκλοφορία αντικατοπτρίζει τη σοβαρότητα της ευπάθειας και την πιθανή έκθεσή της σε υποστηριζόμενες πλατφόρμες.

Δείτε επίσης: Το Notepad++ διορθώνει το μηχανισμό ενημέρωσης που χρησιμοποιήθηκε για διανομή malware

Firefox: Λεπτομέρειες της Ευπάθειας Heap Buffer Overflow CVE-2026-2447

Το CVE-2026-2447 ταξινομείται ως ευπάθεια Heap buffer overflow στη βιβλιοθήκη libvpx, την οποία ο Firefοx χρησιμοποιεί για την επεξεργασία των μορφών βίντεο VP8 και VP9. Αυτοί οι codecs χρησιμοποιούνται ευρέως για περιεχόμενο πολυμέσων στο διαδίκτυο.

Ένα Heap buffer overflow συμβαίνει όταν το λογισμικό γράφει δεδομένα πέρα από τα όρια της κατανεμημένης μνήμης στο heap, την περιοχή μνήμης που προορίζεται για δυναμικές λειτουργίες κατά τη διάρκεια της εκτέλεσης. Όταν αυτό συμβαίνει, γειτονικά memory regions μπορεί να υπερκαλυφθούν. Πρακτικά, αυτό σημαίνει ότι οι επιτιθέμενοι μπορούν να εκμεταλλευτούν τέτοια συμπεριφορά παρέχοντας κακόβουλα ή υπερμεγέθη δεδομένα input, όπως ειδικά κατασκευασμένα δεδομένα βίντεο.

Εάν επιτύχουν, η εκμετάλλευση μπορεί να οδηγήσει σε αυθαίρετη εκτέλεση κώδικα, browser crashes ή ακόμα και πλήρη παραβίαση του συστήματος.

Δείτε επίσης: Η Zimbra διορθώνει ευπάθειες XSS, XXE & LDAP Injection

Mozilla Firefox: Διορθώνει ευπάθεια "Heap Buffer Overflow"

Στην περίπτωση του CVE-2026-2447, κακόβουλοι παράγοντες θα μπορούσαν να ενσωματώσουν exploit payloads μέσα σε φαινομενικά νόμιμα media streams ή web pages. Ένα θύμα μπορεί να χρειαστεί μόνο να επισκεφθεί μια παραβιασμένη ή κακόβουλη ιστοσελίδα ή να ανοίξει παραποιημένο περιεχόμενο βίντεο για να ενεργοποιηθεί το Heap buffer overflow. Επειδή οι εκδόσεις Firefox v147 και οι προηγούμενες επηρεαζόμενες εκδόσεις χειρίζονται το video decoding αυτόματα, η εκμετάλλευση μπορεί να συμβεί χωρίς εμφανή προειδοποιητικά σημάδια πέρα από τη συνήθη δραστηριότητα περιήγησης.

Η Mozilla ταξινόμησε το CVE-2026-2447 ως “υψηλής” σοβαρότητας. Το advisory σημειώνει ότι η ευπάθεια είναι σοβαρή, αν και δεν έχει δημοσιοποιηθεί βαθμολογία CVSS.

Επηρεαζόμενες και Διορθωμένες Εκδόσεις

  • Οι εκδόσεις Firefox πριν από την 147.0.4 είναι ευάλωτες. Το ζήτημα διορθώνεται στην 147.0.4.
  • Οι εκδόσεις Firefοx ESR πριν από την 140.7.1 είναι ευάλωτες. Το ζήτημα διορθώνεται στην 140.7.1.
  • Οι εκδόσεις Firefοx ESR πριν από την 115.32.1 είναι ευάλωτες. Το ζήτημα διορθώνεται στην 115.32.1.

Συνιστάται στους χρήστες που εκτελούν την έκδοση Firefox v147 πριν από την ενημέρωση 147.0.4 να ενημερώσουν άμεσα. Οι επιχειρήσεις που διατηρούν ESR branches θα πρέπει να δώσουν προτεραιότητα, καθώς οι εκδόσεις ESR χρησιμοποιούνται συχνά σε διαχειριζόμενα εταιρικά περιβάλλοντα όπου η καθυστερημένη ενημέρωση μπορεί να αυξήσει την έκθεση.

Mozilla Firefox: Διορθώνει ευπάθεια "Heap Buffer Overflow"

Κίνδυνος Εκμετάλλευσης και Ευρύτερο Πλαίσιο

Κατά τη στιγμή της αποκάλυψης, δεν υπήρχαν επιβεβαιωμένες αναφορές για ευρεία εκμετάλλευση της ευπάθειας Firefοx. Ωστόσο, οι ειδικοί ασφαλείας σημειώνουν ότι οι ευπάθειες Heap buffer overflow συχνά επιλέγονται από τους κυβερνοεγκληματίες λόγω της αξιοπιστίας τους και της δυνατότητας για απομακρυσμένη εκτέλεση κώδικα. Επειδή το CVE-2026-2447 μπορεί να ενεργοποιηθεί απομακρυσμένα μέσω κακόβουλου περιεχομένου web, παρουσιάζει ένα ελκυστικό κανάλι για επιθέσεις drive-by.

Δείτε επίσης: Ευπάθειες σε πλατφόρμες PDF επιτρέπουν κλοπή δεδομένων

Η βιβλιοθήκη libvpx παίζει κεντρικό ρόλο σε multimedia-heavy browsing sessions. Καθώς οι διαδικτυακές πλατφόρμες βασίζονται σε ενσωματωμένα βίντεο και streaming formats όπως VP8 και VP9, οι ευπάθειες στo codec handling μπορεί να έχουν ευρείες συνέπειες.

Η Mozilla συνιστά στους χρήστες να ενημερώνουν μέσω του ενσωματωμένου μηχανισμού του περιηγητή, μεταβαίνοντας στο Help > About Firefox, το οποίο ελέγχει αυτόματα και εγκαθιστά ενημερώσεις. Εναλλακτικά, νέοι installers μπορούν να ληφθούν από την επίσημη ιστοσελίδα της Mοzilla.

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Digital Fortress
Digital Fortresshttps://www.secnews.gr/politiki-syntaxis/
Μέλος της Συντακτικής Ομάδας του SecNews. Καλύπτει ευπάθειες λογισμικού, παραβιάσεις δεδομένων, κυβερνοεπιθέσεις και τις εξελίξεις της τεχνολογίας. Όλα τα άρθρα ακολουθούν την Πολιτική Σύνταξης του SecNews.

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS