Resumo
O update divulgado em 11 de novembro de 2025 corrige 15 CVEs — oito com impacto alto, quatro moderados e um baixo — abrangendo componentes de gráficos, WebGPU, JavaScript e DOM. A correção de destaque é o conjunto identificado como CVE-2025-13027, descrito como falhas de segurança de memória detectadas pela equipe de fuzzing da Mozilla.
O que mudou agora
Entre as correções estão múltiplos problemas em implementações gráficas e WebGPU (CVE-2025-13021, -13022, -13023, -13025, -13026) que envolvem condições de contorno incorretas e, em dois casos, possibilitam escape de sandbox (CVE-2025-13023 e CVE-2025-13026). Também foram endereçados erros no motor JavaScript (incluindo CVE-2025-13016 em WebAssembly e CVE-2025-13024 relacionado a JIT) e condições de corrida em componentes gráficos (CVE-2025-13012).
Abordagem técnica e vetores
As correções tratam principalmente de problemas de memória — out-of-bounds reads/writes, use-after-free e corrupção de memória — que podem levar a falhas (crash) ou, em cenários mais graves, permitir que código malicioso escape do sandbox e execute código arbitrário no sistema. WebGPU e renderização gráfica são citados como vetores especialmente relevantes, por serem partes cada vez mais exigidas por aplicações web com processamento gráfico intensivo.
Lista técnica resumida (como reportado)
- CVE-2025-13021, -13022, -13025 — WebGPU: condições de contorno incorretas (out-of-bounds).
- CVE-2025-13023, -13026 — WebGPU: condições que permitem escape de sandbox.
- CVE-2025-13012 — Graphics: race condition.
- CVE-2025-13016 — WebAssembly: boundary error.
- CVE-2025-13024 — JIT miscompilation (JavaScript engine).
- CVE-2025-13020, -13014 — WebRTC / Audio-Video: use-after-free.
- CVE-2025-13017, -13019 — DOM: bypass de same-origin policy.
- CVE-2025-13015 — Spoofing (baixo impacto).
- CVE-2025-13027 — cluster de memory safety combinado, tratado em Firefox 145 e Thunderbird 145.
Impacto e alcance
Mozilla destaca que não há confirmações de exploração em ambiente real até a publicação do advisory, mas classifica o conjunto como de alto risco devido ao potencial de execução remota de código e escape de sandbox. Usuários não atualizados ficam expostos a vetores típicos como drive-by downloads e páginas maliciosas/ phishing que exploram bugs gráficos ou do motor JavaScript.
Mitigações e recomendações
- Atualizar imediatamente para Firefox 145 (ou habilitar auto-update) em estações de trabalho e navegadores corporativos.
- Empresas devem escanear inventário para versões 144/145 e Thunderbird 144/145 e aplicar correções em imagens, navegadores gerenciados e políticas de atualização automatizada.
- Revisar o uso de WebGPU em aplicações internas; reduzir privilégios/processos que renderizam conteúdo web não confiável.
Limites das informações
As fontes ressaltam que, até o momento do advisory, não há evidência pública de exploração ativa. As comunicações técnicas fornecem identificadores CVE e componentes afetados, mas não detalham exploits públicos ou indicadores de comprometimento além das descrições das falhas.
Recomendações finais
Devido ao potencial de bypass de sandbox e execução remota, organizações com exposição a navegação web por usuários privilegiados ou terminais com processos gráficos intensivos devem priorizar a atualização e revisar controles de segmentação e detecção para comportamento anômalo de renderização e WebAssembly.