Firefox 154 Güvenlik Güncellemesi: CVE-2026-75874 Sandbox Kaçışı İçin Acil Kontrol Rehberi
Firefox 154, Remote Settings Client bileşenindeki kritik sandbox kaçışı dahil çok sayıda yüksek etkili açığı gideriyor. Kurumlar için güncelleme ve doğrulama adımları.
Mozilla, 18 Ağustos 2026 tarihinde Firefox 154 sürümüyle birlikte kapsamlı bir güvenlik güncellemesi yayımladı. MFSA 2026-74 bülteni; sandbox kaçışı, site izolasyonu zafiyeti, yetki yükseltme ve farklı bellek güvenliği sorunları dahil çok sayıda yüksek etkili açığın giderildiğini bildiriyor.
Listenin en dikkat çekici maddesi CVE-2026-75874. Remote Settings Client bileşenindeki bu koruma mekanizması hatası, tarayıcı sandbox sınırlarının aşılmasına ilişkin bir risk oluşturuyor. NVD kaydı, açığın Firefox 154 ve Thunderbird 154 sürümlerinde giderildiğini doğruluyor.
CVE-2026-75874 neden öncelikli?
Tarayıcı sandbox yapısı, web içeriğini işletim sisteminden ve daha yüksek ayrıcalıklı süreçlerden ayıran temel güvenlik katmanlarından biridir. Bu sınırın aşılması tek başına her zaman tam sistem ele geçirme anlamına gelmez; ancak başka bir tarayıcı açığıyla zincirlendiğinde saldırganın etkisini önemli ölçüde artırabilir.
NVD sayfasında CISA-ADP tarafından aktarılan CVSS 3.1 değerlendirmesi 10.0 olarak görünürken, NVD'nin kendi zenginleştirme puanı henüz yayımlanmamış durumda. Bu fark önemlidir: ekipler tek bir puana bakmak yerine ürün bültenini, kullanılan sürümü ve kurumun maruz kalma koşullarını birlikte değerlendirmelidir.
Firefox 154 başka hangi riskleri gideriyor?
Mozilla bülteninde CanvasWebGL site izolasyonu, DOM ağ bileşeninde yetki yükseltme, WebAssembly ve JavaScript çöp toplayıcı bileşenlerinde use-after-free türü bellek hataları yer alıyor. Grafik metin işleme ve gezinme bileşenlerinde de yüksek etkili sorunlar giderilmiş durumda.
Bu çeşitlilik, yalnızca belirli bir web uygulamasını kullanan ekiplerin değil, Firefox'u genel amaçlı tarayıcı olarak çalıştıran tüm kuruluşların güncellemeyi ele alması gerektiğini gösteriyor. Özellikle internete açık iş istasyonları ve yönetici hesaplarıyla kullanılan cihazlar öncelikli olmalıdır.
Hangi sistemler kontrol edilmeli?
Envanter çalışmasında son kullanıcı bilgisayarlarının yanında sanal masaüstleri, çağrı merkezi terminalleri, kiosk cihazları ve taşınabilir paket olarak dağıtılan Firefox kopyaları da aranmalıdır. Merkezi yönetim dışında kalan cihazlar, otomatik güncelleme politikasını almamış olabilir.
- Firefox sürümünün 154 veya daha yeni olduğunu doğrulayın.
- ESR kullanan sistemleri kendi ürün bültenleri ve desteklenen ESR sürümleriyle karşılaştırın.
- Güncelleme sonrası tarayıcının gerçekten yeniden başlatıldığını kontrol edin.
- Yazılım envanterinde uzun süredir çevrimdışı görünen cihazları ayrı listeleyin.
- Thunderbird kullanan ekiplerde CVE-2026-75874 için Thunderbird 154 durumunu da doğrulayın.
Güncelleme nasıl uygulanmalı?
Bireysel kullanıcılar Firefox menüsündeki Yardım ve Firefox Hakkında ekranından sürüm denetimi yapabilir. Kurumsal ortamlarda ise MDM, yazılım dağıtım sistemi veya paket yöneticisi üzerinden kontrollü dağıtım tercih edilmeli; pilot gruptan sonra geniş dağıtıma geçilmelidir.
Yalnızca paketin indirilmiş olması yeterli değildir. Çalışan tarayıcı süreçleri eski kodu bellekte tutabileceği için yeniden başlatma zorunlu tutulmalıdır. Kritik görevli sistemlerde açık sekmeler ve web uygulaması uyumluluğu pilot grupta doğrulanmalıdır.
Güncelleme sonrası doğrulama planı
Güvenlik ekibi, dağıtım aracından gelen “başarılı” sonucunu tek kanıt olarak kabul etmemelidir. Uç nokta envanterinden çalışan ürün sürümü alınmalı, başarısız veya bekleyen cihazlar için sorumlu ve son tarih belirlenmelidir.
- Firefox ve Thunderbird sürüm dağılımını raporlayın.
- 154 altındaki sürümleri cihaz sahibiyle eşleştirin.
- Tarayıcı yeniden başlatma durumunu kontrol edin.
- EDR kayıtlarında tarayıcı kaynaklı olağandışı alt süreçleri inceleyin.
- Yedi gün sonra uyumluluk raporunu yeniden çalıştırın.
Yöneticiler için kısa eylem özeti
Firefox 154 güncellemesi normal bakım döngüsüne bırakılmamalıdır. Önce internete açık ve ayrıcalıklı kullanıcıların cihazları güncellenmeli, ardından kalan envanter tamamlanmalı ve ESR kullanan sistemler ilgili Mozilla bültenleriyle ayrıca doğrulanmalıdır.
Açığın aktif olarak istismar edildiğine dair Mozilla bülteninde bir ifade bulunmaması riski yok saymak için gerekçe değildir. Sandbox kaçışı ve bellek güvenliği sorunları, gelecekte farklı açıklarla zincirlenebildiği için sürüm uyumluluğu düzenli izlenmelidir.
