Uygulama Güvenliği

Firefox ESR 115.40 Güvenlik Güncellemesi: Sandbox Kaçışı ve Bellek Riskleri İçin Plan

← Tüm yazılara dön

Firefox ESR 115.40 Güvenlik Güncellemesi: Sandbox Kaçışı ve Bellek Riskleri İçin Plan

Firefox ESR 115.40 ile giderilen yüksek etkili açıkların eski kurumsal tarayıcı filolarında nasıl önceliklendirilip doğrulanacağı.

ESR 115.40 bülteninin kapsamı

Mozilla, 1 Eylül 2026 tarihinde Firefox ESR 115.40 için yüksek etkili güvenlik bültenini yayımladı. Güncelleme, sandbox kaçışı, kullanım sonrası serbest bırakma, ayrıcalık yükseltme ve bellek güvenliğiyle ilişkili birden fazla açığı gideriyor.

ESR kanalı çoğunlukla uzun süreli uyumluluk isteyen kurumlarda kullanıldığı için güncelleme kapsamı sıradan masaüstü tarayıcıların ötesine geçebilir. Kiosklar, ortak terminaller, eski işletim sistemleri ve uygulama bağımlılığı olan cihazlar ayrıca envanterlenmelidir.

Öne çıkan yüksek etkili açıklar

CVE-2026-75874 Remote Settings Client bileşeninde sandbox kaçışıyla ilişkilendiriliyor. CVE-2026-84119 ve CVE-2026-84121 ise DOM gezinme ve güvenlik bileşenlerinde kullanım sonrası serbest bırakma kaynaklı sandbox kaçışı olarak tanımlanıyor.

Ses ve video bileşenindeki CVE-2026-84120 ile bellek güvenliği kusurlarını kapsayan CVE-2026-84145 de bültende yer alıyor. Mozilla, bazı dahili olarak bulunan kusurların bellek bozulması belirtileri gösterdiğini ve yeterli çabayla istismar edilebileceğini varsayıyor.

  • Firefox ESR 115.39 ve daha eski kurulumları belirleyin.
  • ESR 115.40 dağıtımını kritik cihazlardan başlayarak planlayın.
  • Tarayıcı uzantıları ve kurumsal ilkeleri pilot grupta sınayın.
  • Güncelleme dışı kalan sistemleri risk kaydına ekleyin.

Risk nasıl önceliklendirilmeli?

Sandbox kaçışı tek başına her saldırının otomatik olarak başarılı olacağı anlamına gelmez; ancak başka bir içerik işleme açığıyla birleştirildiğinde savunma sınırlarını aşmak için kullanılabilir. Bu nedenle yalnızca tek CVE puanı yerine açıkların zincirlenme ihtimali de değerlendirilmelidir.

İnternete açık gezinme yapan kullanıcılar, ayrıcalıklı hesapların kullanıldığı yönetim cihazları ve e-posta bağlantılarının açıldığı sistemler daha yüksek öncelik almalıdır. Uygulama uyumluluğu nedeniyle geciken cihazlar ağ ve hesap ayrıcalıkları bakımından sınırlandırılmalıdır.

Kontrollü dağıtım adımları

Önce temsili işletim sistemi, eklenti ve web uygulaması kombinasyonlarından oluşan pilot grup seçin. Kimlik doğrulama, sertifika kullanımı, dosya indirme, yazdırma ve kurum içi uygulamalar güncelleme sonrasında kontrol edilmelidir.

Paketi dağıtmak ile güncellemenin çalıştığını doğrulamak aynı şey değildir. Tarayıcı yeniden başlatılmalı, çalışan sürüm 115.40 olarak görülmeli ve merkezi yönetim raporundaki cihaz durumu doğrulanmalıdır.

  1. Kurulu ESR sürümlerini cihaz bazında çıkarın.
  2. Pilot grupta temel iş akışlarını test edin.
  3. Dağıtımı risk önceliğine göre kademelendirin.
  4. Başarısız ve çevrimdışı cihazları yeniden hedefleyin.
  5. Son uyumluluk oranını güvenlik kaydıyla ilişkilendirin.

Eski ESR filoları için kapanış

Kapanış raporu yalnızca yüzde vermemeli; toplam cihazı, güncellenenleri, istisnaları ve istisna sahiplerini ayrı göstermelidir. Destek veya uyumluluk sorunu olan makineler için son tarih ve telafi edici kontrol belirlenmelidir.

Bültende kötüye kullanımın gözlemlendiğine ilişkin doğrulanmış bir iddia yer almıyor. İletişimde kanıtlanmamış saldırı söylemi yerine giderilen teknik açıklar, etkilenen sürüm ve kurumun gerçek güncelleme durumu kullanılmalıdır.

Kaynaklar

OKUMAYA DEVAM EDİN

Uygulama Güvenliği kategorisi →