Firefox 155 Güvenlik Bülteni: CVE-2026-84119 ve CVE-2026-84121 Sandbox Kaçışlarına Karşı Güncelleme
Firefox 155’te giderilen yüksek riskli sandbox kaçışı, bellek güvenliği ve yetki yükseltme açıkları için masaüstü ve Android odaklı kurumsal eylem planı.
Mozilla bülteninin kapsamı
Mozilla, MFSA 2026-82 güvenlik bültenini 1 Eylül 2026 tarihinde yayımladı ve Firefox 155 sürümünde çok sayıda güvenlik açığının giderildiğini açıkladı. Bültenin genel etki seviyesi yüksek olarak işaretleniyor.
Giderilen sorunlar masaüstü tarayıcı bileşenlerinin yanında Firefox for Android işlevlerini de kapsıyor. Bu nedenle kurumsal envanter yalnızca Windows, macOS ve Linux cihazlarla sınırlandırılmamalı; yönetilen Android cihazlar da kontrol edilmelidir.
Sandbox kaçışı açıkları
CVE-2026-84119, DOM Navigation bileşenindeki kullanım sonrası serbest bırakma sorununun sandbox dışına çıkışa yol açabilmesi nedeniyle yüksek önem derecesiyle listeleniyor. CVE-2026-84121 ise DOM Security bileşenindeki benzer bellek güvenliği hatasını sandbox kaçışı olarak tanımlıyor.
Tarayıcı sandbox mekanizması, web içeriğinin işletim sistemi üzerindeki etkisini sınırlayan önemli bir savunma katmanıdır. Bu sınırın aşılabilmesi, başka bir kusurla zincirlenen saldırılarda etkinin büyümesine neden olabileceği için güncelleme önceliği yüksektir.
Diğer yüksek riskli sorunlar
Bültende JavaScript çöp toplayıcı, ses ve görüntü bileşenleri, DOM Core ve HTML alanlarında kullanım sonrası serbest bırakma açıkları bulunuyor. WebGPU tarafında ayrıcalık yükseltme ve Firefox for Android tarafında ayrıcalık yükseltme kaydı da yüksek risk grubunda yer alıyor.
Mozilla ayrıca dahili testlerde bulunan bazı hataların bellek bozulması veya güvenlikle ilişkili kusur belirtileri gösterdiğini ve yeterli çabayla istismar edilebileceklerini varsaydığını belirtiyor. Bu açıklama, yalnızca öne çıkan iki CVE’ye göre dar kapsamlı önlem alınmaması gerektiğini gösterir.
- Masaüstü Firefox kurulumlarını 155 veya desteklenen güvenli ESR sürümüne taşıyın.
- Android Firefox sürümlerini mobil cihaz yönetimi üzerinden doğrulayın.
- Tarayıcı yeniden başlatmasını dağıtımın parçası olarak izleyin.
- Uyumsuz eklenti ve iş uygulaması istisnalarını süreli kaydedin.
ESR kullanan kurumlar ne yapmalı?
Kuruluşlar hızlı sürüm kanalı kullanmıyorsa ilgili ESR güvenlik bültenlerini ayrıca incelemelidir. Mozilla aynı tarihte Firefox ESR 115.40, ESR 140.15 ve ESR 153.2 için ayrı güvenlik duyuruları yayımladı.
ESR kullanmak güvenlik güncellemelerinin ertelenebileceği anlamına gelmez. Özellik değişiklikleri daha kontrollü olsa da güvenlik yamaları desteklenen ESR dalında zamanında uygulanmalı ve cihazın gerçekten hedef sürüme ulaştığı doğrulanmalıdır.
Dağıtım ve uyumluluk kontrolü
Pilot grupta SSO, istemci sertifikaları, proxy, içerik filtreleme, parola yöneticileri ve kurumsal eklentiler test edilmelidir. WebGL, WebGPU, ses ve görüntü kullanan iş uygulamaları bültendeki bileşenler nedeniyle özellikle gözlemlenmelidir.
Dağıtım halkaları çok uzun tutulmamalıdır. Yüksek önem dereceli sandbox ve bellek güvenliği açıkları söz konusu olduğundan, pilot sonuçları kabul edilir edilmez genel dağıtıma geçilmeli ve çevrimdışı cihazlar ayrı takip edilmelidir.
- Hızlı sürüm ve ESR cihazlarını ayrı gruplandırın.
- Temsilî kullanıcılarla uygulama uyumluluğunu sınayın.
- Firefox 155 veya güvenli ESR sürümünü dağıtın.
- Çalışan sürüm ve yeniden başlatma durumunu raporlayın.
Olay belirtileri ve müdahale
Beklenmeyen tarayıcı çökmeleri, olağan dışı çocuk süreçler, güvenlik yazılımı uyarıları ve kullanıcı profilindeki izinsiz değişiklikler risk dönemi için incelenmelidir. Bulgular ziyaret edilen adresler ve indirilen dosyalarla zaman çizelgesinde ilişkilendirilmelidir.
Şüpheli cihazlarda oturumlar sonlandırılmalı, kanıtlar korunmalı ve kimlik bilgileri gerektiğinde yenilenmelidir. Güncelleme önemli bir düzeltmedir ancak gerçekleşmiş olabilecek bir ihlalin adli incelemesinin yerine geçmez.
Kapanış ve sürekli izleme
Kapanış ölçütü, yönetilen tüm cihazların Firefox 155 veya desteklenen güvenli ESR sürümünde bulunmasıdır. Güncelleme alamayan cihazlar için iş sahibi, gerekçe, telafi edici kontrol ve kesin çözüm tarihi belirlenmelidir.
Yalnızca otomatik güncellemenin açık olması yeterli kanıt değildir. Merkezi envanter, çalışan süreç sürümü ve pilot sonuçları birlikte saklanmalı; Mozilla bültenindeki olası revizyonlar izlenmelidir.
