Hack Alerta

Mozilla corrige 15 CVEs em Firefox 145; falhas podem permitir RCE

Mozilla lançou Firefox 145 em 11/11/2025 corrigindo 15 CVEs — incluindo um cluster de memory-safety (CVE-2025-13027) e múltiplos bugs em WebGPU, JavaScript e DOM que podem permitir execução remota de código e escape de sandbox. A empresa não confirma exploração ativa; atualização imediata é recomendada.

Mozilla publicou o pacote de segurança do Firefox 145 que corrige uma série de vulnerabilidades de alta gravidade, incluindo uma cluster de falhas de segurança de memória que pode permitir execução remota de código.

Resumo

O update divulgado em 11 de novembro de 2025 corrige 15 CVEs — oito com impacto alto, quatro moderados e um baixo — abrangendo componentes de gráficos, WebGPU, JavaScript e DOM. A correção de destaque é o conjunto identificado como CVE-2025-13027, descrito como falhas de segurança de memória detectadas pela equipe de fuzzing da Mozilla.

O que mudou agora

Entre as correções estão múltiplos problemas em implementações gráficas e WebGPU (CVE-2025-13021, -13022, -13023, -13025, -13026) que envolvem condições de contorno incorretas e, em dois casos, possibilitam escape de sandbox (CVE-2025-13023 e CVE-2025-13026). Também foram endereçados erros no motor JavaScript (incluindo CVE-2025-13016 em WebAssembly e CVE-2025-13024 relacionado a JIT) e condições de corrida em componentes gráficos (CVE-2025-13012).

Abordagem técnica e vetores

As correções tratam principalmente de problemas de memória — out-of-bounds reads/writes, use-after-free e corrupção de memória — que podem levar a falhas (crash) ou, em cenários mais graves, permitir que código malicioso escape do sandbox e execute código arbitrário no sistema. WebGPU e renderização gráfica são citados como vetores especialmente relevantes, por serem partes cada vez mais exigidas por aplicações web com processamento gráfico intensivo.

Lista técnica resumida (como reportado)

  • CVE-2025-13021, -13022, -13025 — WebGPU: condições de contorno incorretas (out-of-bounds).
  • CVE-2025-13023, -13026 — WebGPU: condições que permitem escape de sandbox.
  • CVE-2025-13012 — Graphics: race condition.
  • CVE-2025-13016 — WebAssembly: boundary error.
  • CVE-2025-13024 — JIT miscompilation (JavaScript engine).
  • CVE-2025-13020, -13014 — WebRTC / Audio-Video: use-after-free.
  • CVE-2025-13017, -13019 — DOM: bypass de same-origin policy.
  • CVE-2025-13015 — Spoofing (baixo impacto).
  • CVE-2025-13027 — cluster de memory safety combinado, tratado em Firefox 145 e Thunderbird 145.

Impacto e alcance

Mozilla destaca que não há confirmações de exploração em ambiente real até a publicação do advisory, mas classifica o conjunto como de alto risco devido ao potencial de execução remota de código e escape de sandbox. Usuários não atualizados ficam expostos a vetores típicos como drive-by downloads e páginas maliciosas/ phishing que exploram bugs gráficos ou do motor JavaScript.

Mitigações e recomendações

  • Atualizar imediatamente para Firefox 145 (ou habilitar auto-update) em estações de trabalho e navegadores corporativos.
  • Empresas devem escanear inventário para versões 144/145 e Thunderbird 144/145 e aplicar correções em imagens, navegadores gerenciados e políticas de atualização automatizada.
  • Revisar o uso de WebGPU em aplicações internas; reduzir privilégios/processos que renderizam conteúdo web não confiável.

Limites das informações

As fontes ressaltam que, até o momento do advisory, não há evidência pública de exploração ativa. As comunicações técnicas fornecem identificadores CVE e componentes afetados, mas não detalham exploits públicos ou indicadores de comprometimento além das descrições das falhas.

Recomendações finais

Devido ao potencial de bypass de sandbox e execução remota, organizações com exposição a navegação web por usuários privilegiados ou terminais com processos gráficos intensivos devem priorizar a atualização e revisar controles de segmentação e detecção para comportamento anômalo de renderização e WebAssembly.


Baseado em publicação original de Cyber Security News
Publicado pela Redação Hack Alerta com base em fontes externas citadas e monitoramento editorial do Hack Alerta. Para decisões técnicas, operacionais ou jurídicas, confirme sempre os detalhes na fonte original.