Достатъчно е просто да се отвори страницата и Firefox за Android прави всичко останало самостоятелно, вместо хакерите.
Понякога за пробива на браузъра не са необходими нито изтегляния, нито потвърждения, нито промени в настройките: уязвимостта CVE-2026-10702 във Firefox за Android даваше възможност за стартиране на произволен код след само едно оникновено посещение на специално създадена злонамерена страница.
Nebula Security откри грешка в JIT-компилатора на Firefox, който преобразува често изпълнявания JavaScript в машинен код. Mozilla определи уязвимостта като високорискова и я отстрани във Firefox 151.0.3. По-късно Red Hat оцени уязвимостта на 7,5 точки по скалата CVSS 3.1. Анализът на историята на изходния код показа, че проблемът е бил налице в стабилните версии от Firefox 147 до 151.0.2. В Firefox ESR 140.12 грешният код не е бил налице.
Сривът възниква поради неточното описание на операция в компилатора. Firefox е смятал, че операцията само чете паметта, въпреки че при определени условия тя е могла да замени буфера на обекта и да освободи стария. Оптимизаторът е продължил да използва вече невалиден указател, което е позволявало подмяната на освободените данни и получаването на произволен достъп до паметта на браузърния процес.
Сама по себе CVE-2026-10702 е стартирала код само вътре в изолирания процес на Firefox. Специалистите от Nebula Security я използваха като първи етап от демонстрационната верига IonStack за ARM64-устройства с Android 17. Публикуваният код работи на няколко поддържани версии на Pixel 10, сменя правата за достъп до паметта и пренасочва изпълнението на WebAssembly към вградения код.
Уязвимост и в Linux ядрото

Вторият етап от веригата беше отделна уязвимост в Linux ядрото, класифицирана като CVE-2026-43499 (7,8 по скалата CVSS 3.1), която Nebula Security нарече GhostLock. Първата уязвимост осигурява отдалечен достъп чрез браузъра, а втората позволява получаването на root права на поддържано устройство. Специалистите все още не са завършили пълната верига за x86 архитектурата.
Уязвими са били и версиите на Tor Browser, изградени върху засегнатите версии на Firefox, но точният списък с версиите не е установен. Към 28-ми юли 2026 г. нямаше потвърждения за атаки срещу потребители. Потребителите на Firefox трябва да инсталират най-новата версия на браузъра. Актуализацията затваря уязвимостта CVE-2026-10702, но не отстранява уязвимостта GhostLock в Linux ядрото.
Всичко важно от света на технологиите, директно в пощата ти.
С абонирането приемате нашите Условия и Политика за поверителност. Може да се отпишете с един клик по всяко време.
Коментирайте статията в нашите Форуми. За да научите първи най-важното, харесайте страницата ни във Facebook, и ни последвайте в Google Новини, TikTok, Telegram и Viber или изтеглете приложението на Kaldata.com за Android, iPhone, Huawei, Google Chrome, Microsoft Edge и Opera!