| Produkt | Firefox ESR Wersje starsze niż 115.40 Wersje starsze niż 140.15 Wersje starsze niż 153.2 Firefox Wersje starsze niż 155 |
| Numer CVE | CVE-2026-84128 |
| Krytyczność | 8,7/10 |
| CVSS | AV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:H/VA:L/SC:N/SI:N/SA:N |
| Opis | Luka występuje z powodu nieprawidłowej kontroli dostępu w komponencie WebDriver BiDi podczas obsługi funkcjonalności protokołu. Zdalny użytkownik może wykonywać zmodyfikowane działania protokołu w celu eskalacji uprawnień. |
| Numer CVE | CVE-2026-84134 |
| Krytyczność | 2,1/10 |
| CVSS | AV:N/AC:L/AT:P/PR:N/UI:A/VC:N/VI:L/VA:N/SC:N/SI:N/SA:N |
| Opis | Luka występuje z powodu nieokreślonego błędu w komponencie kopii zapasowej profilu. Zdalny atakujący może ominąć wdrożone ograniczenia bezpieczeństwa. |
| Numer CVE | CVE-2026-84135 |
| Krytyczność | 2.1/10 |
| CVSS | AV:N/AC:L/AT:P/PR:N/UI:A/VC:N/VI:L/VA:N/SC:N/SI:N/SA:N |
| Opis | Luka występuje z powodu nieokreślonego błędu. Zdalny atakujący może ominąć zaimplementowane ograniczenia bezpieczeństwa. |
| Numer CVE | CVE-2026-84136 |
| Krytyczność | 2.1/10 |
| CVSS | AV:N/AC:L/AT:P/PR:N/UI:A/VC:N/VI:L/VA:N/SC:N/SI:N/SA:N |
| Opis | Luka występuje z powodu nieokreślonego błędu w komponencie nawigacji DOM. Zdalny atakujący może ominąć zaimplementowane ograniczenia bezpieczeństwa. |
| Numer CVE | CVE-2026-84143 |
| Krytyczność | 8,6/10 |
| CVSS | AV:N/AC:L/AT:N/PR:N/UI:A/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N |
| Opis | Luka występuje z powodu uszkodzenia pamięci w wielu nieokreślonych komponentach podczas przetwarzania zmodyfikowanej zawartości internetowej. Zdalny atakujący może wywołać lukę istotną z punktu widzenia bezpieczeństwa, aby wykonać dowolny kod. W komunikacie opisano wiele błędów wykrytych wewnętrznie, z których niektóre wskazywały na uszkodzenie pamięci lub inną lukę istotną z punktu widzenia bezpieczeństwa. |
| Numer CVE | CVE-2026-84118 |
| Krytyczność | 8,6/10 |
| CVSS | AV:N/AC:L/AT:N/PR:N/UI:A/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N |
| Opis | Luka występuje z powodu błędu „use-after-free” w komponencie JavaScript: GC podczas przetwarzania zmodyfikowanej zawartości internetowej. Zdalny atakujący może uruchomić proces zbierania śmieci za pomocą spreparowanej zawartości w celu wykonania dowolnego kodu. |
| Numer CVE | CVE-2026-84119 |
| Krytyczność | 8,6/10 |
| CVSS | AV:N/AC:L/AT:N/PR:N/UI:A/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N |
| Opis | Luka występuje z powodu mechanizmu use-after-free w komponencie DOM: Navigation podczas przetwarzania treści internetowych. Zdalny atakujący może przekonać ofiarę do odwiedzenia specjalnie spreparowanej witryny, aby wyjść z piaskownicy. |
| Numer CVE | CVE-2026-84120 |
| Krytyczność | 8,6/10 |
| CVSS | AV:N/AC:L/AT:N/PR:N/UI:A/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N |
| Opis | Luka występuje z powodu mechanizmu use-after-free w komponencie Audio/Wideo podczas przetwarzania treści internetowych. Zdalny atakujący może przekonać ofiarę do odwiedzenia specjalnie spreparowanej witryny w celu wykonania dowolnego kodu. |
| Numer CVE | CVE-2026-84121 |
| Krytyczność | 8,6/10 |
| CVSS | AV:N/AC:L/AT:N/PR:N/UI:A/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N |
| Opis | Luka występuje z powodu mechanizmu use-after-free w komponencie DOM: Security podczas przetwarzania treści internetowych. Zdalny atakujący może przekonać ofiarę do odwiedzenia specjalnie spreparowanej witryny, aby wyjść z piaskownicy. |
| Numer CVE | CVE-2026-84122 |
| Krytyczność | 8,6/10 |
| CVSS | AV:N/AC:L/AT:N/PR:N/UI:A/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N |
| Opis | Luka występuje z powodu mechanizmu use-after-free w komponencie Audio/Wideo podczas przetwarzania spreparowanej treści multimedialnej. Zdalny atakujący może wywołać warunek „użyj po zwolnieniu” w celu wykonania dowolnego kodu. |
| Numer CVE | CVE-2026-84123 |
| Krytyczność | 8.6/10 |
| CVSS | AV:N/AC:L/AT:N/PR:N/UI:A/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N |
| Opis | Luka występuje z powodu warunku „użyj po zwolnieniu” w komponencie Graphics: WebGPU podczas przetwarzania zmodyfikowanej zawartości internetowej. Zdalny atakujący może wywołać podatny warunek, aby zwiększyć uprawnienia. |
| Numer CVE | CVE-2026-84124 |
| Krytyczność | 8,6/10 |
| CVSS | AV:N/AC:L/AT:N/PR:N/UI:A/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N |
| Opis | Luka występuje z powodu błędu „use-after-free” w komponencie DOM: Core i HTML podczas przetwarzania zmodyfikowanej zawartości internetowej. Zdalny atakujący może wywołać warunek „use-after-free” w celu wykonania dowolnego kodu. |
| Numer CVE | CVE-2026-84125 |
| Krytyczność | 8,6/10 |
| CVSS | AV:N/AC:L/AT:N/PR:N/UI:A/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N |
| Opis | Luka występuje z powodu błędu „use-after-free” w komponencie DOM: Core i HTML podczas przetwarzania zmodyfikowanej zawartości internetowej. Zdalny atakujący może wywołać warunek podatności w celu wykonania dowolnego kodu. |
| Numer CVE | CVE-2026-84126 |
| Krytyczność | 8,4/10 |
| CVSS | AV:L/AC:L/AT:N/PR:N/UI:A/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N |
| Opis | Luka występuje z powodu nieprawidłowej walidacji danych wejściowych w komponencie Layout: Grid podczas renderowania zmodyfikowanej zawartości internetowej. Zdalny atakujący może dostarczyć zawartość, która uruchamia nieprawidłowe warunki brzegowe, aby wykonać dowolny kod. |
| Numer CVE | CVE-2026-84127 |
| Krytyczność | 5,3/10 |
| CVSS | AV:N/AC:L/AT:N/PR:L/UI:N/VC:L/VI:N/VA:N/SC:N/SI:N/SA:N |
| Opis | Luka występuje z powodu nieprawidłowej kontroli dostępu w komponencie WebExtensions podczas interakcji z funkcjonalnością rozszerzenia. Zdalny użytkownik może uzyskać dostęp do ujawnionych informacji i ujawnić poufne informacje. |
| Numer CVE | CVE-2026-84132 |
| Krytyczność | 5.1/10 |
| CVSS | AV:N/AC:L/AT:N/PR:N/UI:A/VC:L/VI:N/VA:N/SC:N/SI:N/SA:N |
| Opis | Luka występuje z powodu nieprawidłowego ujawnienia informacji w komponencie Sieć: HTTP podczas obsługi spreparowanych żądań internetowych. Zdalny atakujący może wywołać podatną na ataki sytuację, aby ujawnić poufne informacje. Do odwiedzenia spreparowanej witryny lub adresu URL wymagana jest interakcja użytkownika. |
| Numer CVE | CVE-2026-84129 |
| Krytyczność | 5.1/10 |
| CVSS | AV:N/AC:L/AT:N/PR:N/UI:A/VC:L/VI:L/VA:N/SC:N/SI:N/SA:N |
| Opis | Luka występuje z powodu nieprawidłowej izolacji w komponencie DOM: Navigation podczas obsługi spreparowanej nawigacji internetowej. Zdalny atakujący może wywołać spreparowaną nawigację, aby ominąć ograniczenia izolacji witryny. Do odwiedzenia spreparowanej witryny lub adresu URL wymagana jest interakcja użytkownika. |
| Numer CVE | CVE-2026-84130 |
| Krytyczność | 5,1/10 |
| CVSS | AV:N/AC:L/AT:N/PR:N/UI:A/VC:L/VI:N/VA:N/SC:N/SI:N/SA:N |
| Opis | Luka występuje z powodu nieprawidłowej kontroli dostępu w komponencie Graphics: WebGPU podczas przetwarzania spreparowanej zawartości internetowej. Zdalny atakujący może wywołać podatną na atak sytuację w celu ujawnienia poufnych informacji. Do odwiedzenia spreparowanej witryny lub adresu URL wymagana jest interakcja użytkownika. |
| Numer CVE | CVE-2026-84131 |
| Krytyczność | 8,6/10 |
| CVSS | AV:N/AC:L/AT:N/PR:N/UI:A/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N |
| Opis | Luka występuje z powodu nieprawidłowej dereferencji wskaźnika w komponencie Graphics podczas przetwarzania zawartości internetowej. Zdalny atakujący może przekonać ofiarę do odwiedzenia specjalnie spreparowanej witryny w celu zwiększenia uprawnień. Wymagana jest interakcja użytkownika. |
| Numer CVE | CVE-2026-84133 |
| Krytyczność | 5,1/10 |
| CVSS | AV:N/AC:L/AT:N/PR:N/UI:A/VC:L/VI:L/VA:N/SC:N/SI:N/SA:N |
| Opis | Luka występuje z powodu nieprawidłowej izolacji w komponencie DOM: Push Subscriptions podczas obsługi spreparowanej zawartości internetowej. Zdalny atakujący może wywołać podatną na atak sytuację, aby ominąć ograniczenia izolacji witryny. Do odwiedzenia spreparowanej witryny lub adresu URL wymagana jest interakcja użytkownika. |
| Numer CVE | CVE-2026-84117 |
| Krytyczność | 7,6/10 |
| CVSS | AV:N/AC:L/AT:P/PR:L/UI:N/VC:H/VI:H/VA:L/SC:N/SI:N/SA:N |
| Opis | Luka występuje z powodu nieprawidłowej kontroli dostępu w przeglądarce Firefox dla Androida podczas obsługi funkcji aplikacji. Zdalny użytkownik może wykonywać spreparowane działania w aplikacji w celu zwiększenia uprawnień. |
| Numer CVE | CVE-2026-84145 |
| Krytyczność | 8,6/10 |
| CVSS | AV:N/AC:L/AT:N/PR:N/UI:A/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N |
| Opis | Luka występuje z powodu uszkodzenia pamięci lub innej wady bezpieczeństwa w wielu nieokreślonych komponentach podczas przetwarzania treści internetowych. Zdalny atakujący może nakłonić ofiarę do odwiedzenia specjalnie spreparowanej witryny internetowej, aby spowodować odmowę usługi lub wykonać dowolny kod. Problem dotyczy wielu błędów wykrytych wewnętrznie. |
| Numer CVE | CVE-2026-84137 |
| Krytyczność | 5,1/10 |
| CVSS | AV:N/AC:L/AT:N/PR:N/UI:A/VC:N/VI:L/VA:N/SC:N/SI:N/SA:N |
| Opis | Luka występuje z powodu nieprawidłowej walidacji źródła w komponencie DOM: Core i HTML podczas renderowania spreparowanej treści internetowej. Zdalny atakujący może przedstawić zmodyfikowaną treść w celu podszywania się pod nią. Do odwiedzenia zmodyfikowanej witryny lub adresu URL wymagana jest interakcja użytkownika. |
| Numer CVE | CVE-2026-84138 |
| Krytyczność | 4,6/10 |
| CVSS | AV:L/AC:L/AT:N/PR:N/UI:A/VC:N/VI:N/VA:L/SC:N/SI:N/SA:N |
| Opis | Luka występuje z powodu nieprawidłowej walidacji danych wejściowych w komponencie PDF Viewer podczas renderowania zmodyfikowanego dokumentu PDF. Zdalny atakujący może dostarczyć zmodyfikowany dokument PDF, aby spowodować odmowę usługi. Do otwarcia zmodyfikowanego dokumentu PDF wymagana jest interakcja użytkownika. |
| Numer CVE | CVE-2026-84139 |
| Krytyczność | 5.1/10 |
| CVSS | AV:N/AC:L/AT:N/PR:N/UI:A/VC:N/VI:L/VA:N/SC:N/SI:N/SA:N |
| Opis | Luka występuje z powodu nieprawidłowej ochrony interfejsu użytkownika w komponencie DOM: Events podczas renderowania spreparowanej zawartości internetowej. Zdalny atakujący może przedstawić spreparowaną zawartość w celu przeprowadzenia ataków typu clickjacking. Do interakcji ze spreparowaną zawartością wymagana jest interakcja użytkownika. |
| Numer CVE | CVE-2026-84140 |
| Krytyczność | 5.1/10 |
| CVSS | AV:N/AC:L/AT:N/PR:N/UI:A/VC:L/VI:L/VA:N/SC:N/SI:N/SA:N |
| Opis | Luka występuje z powodu nieprawidłowej izolacji w komponencie DOM: Navigation podczas obsługi spreparowanej nawigacji internetowej. Zdalny atakujący może uruchomić spreparowaną nawigację, aby ominąć ograniczenia izolacji witryny. Do odwiedzenia spreparowanej witryny lub adresu URL wymagana jest interakcja użytkownika. |
| Numer CVE | CVE-2026-84141 |
| Krytyczność | 5,1/10 |
| CVSS | AV:N/AC:L/AT:N/PR:N/UI:A/VC:N/VI:N/VA:L/SC:N/SI:N/SA:N |
| Opis | Luka występuje z powodu przepełnienia całkowitoliczbowego w komponencie Graphics: ImageLib podczas analizowania zawartości zmodyfikowanego obrazu. Zdalny atakujący może dostarczyć zmodyfikowaną zawartość obrazu, powodując odmowę usługi. Do odwiedzenia zmodyfikowanej witryny lub adresu URL wymagana jest interakcja użytkownika. |
| Numer CVE | CVE-2026-84142 |
| Krytyczność | 1,8/10 |
| CVSS | AV:L/AC:L/AT:P/PR:N/UI:A/VC:L/VI:L/VA:L/SC:N/SI:N/SA:N |
| Opis | Luka występuje z powodu uszkodzenia pamięci lub innej wady bezpieczeństwa w wielu nieokreślonych komponentach podczas przetwarzania zmodyfikowanych danych wejściowych. Zdalny atakujący może wywołać lukę w zabezpieczeniach, aby wpłynąć na bezpieczeństwo w nieokreślony sposób. W komunikacie opisano wiele błędów wykrytych wewnętrznie, a nie jedną w pełni scharakteryzowaną lukę. |
| Numer CVE | CVE-2026-84144 |
| Krytyczność | 8,6/10 |
| CVSS | AV:N/AC:L/AT:N/PR:N/UI:A/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N |
| Opis | Luka występuje z powodu uszkodzenia pamięci w wielu nieokreślonych komponentach podczas przetwarzania zmodyfikowanej zawartości internetowej. Zdalny atakujący może wywołać lukę w zabezpieczeniach, aby wykonać dowolny kod. W komunikacie stwierdzono, że niektóre błędy wykryte wewnętrznie wykazały oznaki uszkodzenia pamięci lub inną wadę istotną z punktu widzenia bezpieczeństwa. |
| Aktualizacja | TAK |
| Link | https://www.mozilla.org/en-US/security/advisories/mfsa2026-83/ https://www.mozilla.org/en-US/security/advisories/mfsa2026-84/ https://www.mozilla.org/en-US/security/advisories/mfsa2026-85/ https://www.mozilla.org/en-US/security/advisories/mfsa2026-82/ |