Atualização de Segurança da Mozilla
A Mozilla lançou o Firefox 149 em 24 de março de 2026, entregando um dos maiores avisos de segurança na história recente do navegador, abordando 37 vulnerabilidades que abrangem corrupção de memória, escapes de sandbox, falhas de use-after-free e riscos de execução remota de código em vários componentes do navegador.
O que mudou agora
Publicado sob o aviso MFSA 2026-20, a atualização de segurança carrega uma classificação de impacto geral "alta" da Mozilla. Os 37 CVEs são distribuídos em três níveis de severidade: 16 classificados como altos, 17 moderados e 4 baixos. Entre as descobertas mais alarmantes estão seis vulnerabilidades confirmadas de escape de sandbox, uma classe de falha que permite aos atacantes sair do limite de isolamento do Firefox.
Vetor e exploração
As vulnerabilidades mais críticas corrigidas nesta versão incluem múltiplas questões de corrupção de memória e escapes de sandbox. O CVE-2026-4684 envolve uma condição de corrida e use-after-free no componente Graphics: WebRender. O CVE-2026-4698, uma falha de compilação incorreta do JIT no Motor JavaScript, foi descoberto por maxpl0it trabalhando com a Zero Day Initiative da Trend Micro e representa um alto risco de execução arbitrária de código.
Evidências e limites
Três vulnerabilidades de rollup de segurança de memória, CVE-2026-4720, CVE-2026-4721 e CVE-2026-4729, completam o nível de alta severidade, com a Mozilla observando que "alguns desses bugs mostraram evidências de corrupção de memória e presumimos que com esforço suficiente alguns poderiam ter sido explorados para executar código arbitrário".
Impacto e alcance
Uma conquista notável neste aviso é a contribuição de uma equipe de pesquisa, Evyatar Ben Asher, Keane Lucas, Nicholas Carlini, Newton Cheng, Daniel Freeman, Alex Gaynor e Joel Weinberger, que usou o Claude da Anthropic para descobrir seis vulnerabilidades. Isso marca uma conquista notável como a primeira contribuição multi-CVE assistida por IA para um aviso de segurança de navegador principal.
Medidas de mitigação recomendadas
Todas as vulnerabilidades afetam versões do Firefox anteriores à 149. O Firefox ESR 140.9 e o Firefox ESR 115.34 também receberam patches correspondentes para um subconjunto dessas falhas. Os usuários são fortemente aconselhados a atualizar para o Firefox 149 imediatamente através do atualizador integrado do navegador ou baixando diretamente do site oficial da Mozilla.
O que os CISOs devem fazer imediatamente
Organizações que gerenciam implantações empresariais devem priorizar o patching, dada a presença de múltiplos vetores de escape de sandbox e execução remota de código nesta versão. A atualização deve ser aplicada em todos os endpoints para garantir que os usuários não sejam expostos a riscos de execução remota de código através de sites maliciosos.