Hack Alerta

Firefox 149 é lançado com correção para 37 vulnerabilidades que permitem ataques remotos

Mozilla lança Firefox 149 corrigindo 37 falhas, incluindo escapes de sandbox e RCE. IA também ajudou a descobrir vulnerabilidades. Atualização urgente recomendada para empresas.

Atualização de Segurança da Mozilla

A Mozilla lançou o Firefox 149 em 24 de março de 2026, entregando um dos maiores avisos de segurança na história recente do navegador, abordando 37 vulnerabilidades que abrangem corrupção de memória, escapes de sandbox, falhas de use-after-free e riscos de execução remota de código em vários componentes do navegador.

O que mudou agora

Publicado sob o aviso MFSA 2026-20, a atualização de segurança carrega uma classificação de impacto geral "alta" da Mozilla. Os 37 CVEs são distribuídos em três níveis de severidade: 16 classificados como altos, 17 moderados e 4 baixos. Entre as descobertas mais alarmantes estão seis vulnerabilidades confirmadas de escape de sandbox, uma classe de falha que permite aos atacantes sair do limite de isolamento do Firefox.

Vetor e exploração

As vulnerabilidades mais críticas corrigidas nesta versão incluem múltiplas questões de corrupção de memória e escapes de sandbox. O CVE-2026-4684 envolve uma condição de corrida e use-after-free no componente Graphics: WebRender. O CVE-2026-4698, uma falha de compilação incorreta do JIT no Motor JavaScript, foi descoberto por maxpl0it trabalhando com a Zero Day Initiative da Trend Micro e representa um alto risco de execução arbitrária de código.

Evidências e limites

Três vulnerabilidades de rollup de segurança de memória, CVE-2026-4720, CVE-2026-4721 e CVE-2026-4729, completam o nível de alta severidade, com a Mozilla observando que "alguns desses bugs mostraram evidências de corrupção de memória e presumimos que com esforço suficiente alguns poderiam ter sido explorados para executar código arbitrário".

Impacto e alcance

Uma conquista notável neste aviso é a contribuição de uma equipe de pesquisa, Evyatar Ben Asher, Keane Lucas, Nicholas Carlini, Newton Cheng, Daniel Freeman, Alex Gaynor e Joel Weinberger, que usou o Claude da Anthropic para descobrir seis vulnerabilidades. Isso marca uma conquista notável como a primeira contribuição multi-CVE assistida por IA para um aviso de segurança de navegador principal.

Medidas de mitigação recomendadas

Todas as vulnerabilidades afetam versões do Firefox anteriores à 149. O Firefox ESR 140.9 e o Firefox ESR 115.34 também receberam patches correspondentes para um subconjunto dessas falhas. Os usuários são fortemente aconselhados a atualizar para o Firefox 149 imediatamente através do atualizador integrado do navegador ou baixando diretamente do site oficial da Mozilla.

O que os CISOs devem fazer imediatamente

Organizações que gerenciam implantações empresariais devem priorizar o patching, dada a presença de múltiplos vetores de escape de sandbox e execução remota de código nesta versão. A atualização deve ser aplicada em todos os endpoints para garantir que os usuários não sejam expostos a riscos de execução remota de código através de sites maliciosos.


Baseado em publicação original de Cyber Security News
Publicado pela Redação Hack Alerta com base em fontes externas citadas e monitoramento editorial do Hack Alerta. Para decisões técnicas, operacionais ou jurídicas, confirme sempre os detalhes na fonte original.