Firefox 157 menutup celah sandbox—pembaruan biasa kini mendesak

|Penulis: Tim Redaksi QUASA|5 mnt baca
Firefox 157 menutup celah sandbox—pembaruan biasa kini mendesak

Pada 29 September 2026, buletin keamanan Mozilla menyatakan Firefox 157 telah memperbaiki kerentanan berdampak tinggi, termasuk celah keluar dari sandbox CVE-2026-100758, CVE-2026-100760, dan CVE-2026-100762. Karena perbaikannya sudah tersedia, pengguna Firefox reguler yang masih di bawah versi itu perlu memasang pembaruan segera, alih-alih menunggu siklus pemeliharaan berikutnya.

Pada tanggal yang sama, peringatan Pusat Siber Kanada mencantumkan Firefox sebelum 157 serta Firefox ESR sebelum 153.4, 140.17, dan 115.42 sebagai versi terdampak, lalu menganjurkan pembaruan. Nomor ESR adalah ambang pada cabangnya masing-masing, sehingga pengguna perlu mencocokkannya dengan nama dan versi browser yang benar-benar terpasang. Klasifikasi dampak tinggi menjelaskan alasan untuk mempercepat pemasangan, tetapi tidak dengan sendirinya menunjukkan bahwa celah tersebut telah dipakai dalam serangan.

Celah sandbox dan jenis kerentanan yang diperbaiki

Sandbox memisahkan proses yang menangani konten web dari bagian browser yang memiliki kewenangan lebih luas. Pemisahan itu bertujuan membatasi dampak jika suatu halaman berhasil memicu kesalahan pada proses konten. Karena itu, kategori jalan keluar dari sandbox menyentuh lapisan pembatas yang penting: bila kelemahannya berhasil dimanfaatkan, pembatas yang seharusnya menahan proses tersebut dapat dilewati. Keterangan ini menjelaskan potensi dampak, bukan menyatakan bahwa setiap entri bisa langsung memberikan kendali penuh atas komputer.

Dalam kelompok berdampak tinggi, celah keluar dari sandbox tercatat pada DOM Navigation, Process Sandboxing, dan DOM Content Processes. Daftar yang sama juga memuat masalah sejenis pada komponen Graphics, Graphics: WebRender, XUL, dan Internationalization. Perbedaan komponen penting karena istilah sandbox escape di sini merangkum beberapa kesalahan terpisah, bukan satu lubang tunggal dengan cara kerja yang sama. Pada sejumlah entri, penyebabnya dicatat sebagai use-after-free atau kesalahan kondisi batas. Istilah tersebut menjelaskan kelas cacat pada komponen yang berbeda, bukan satu rangkaian serangan.

Use-after-free terjadi ketika perangkat lunak masih mengakses bagian memori setelah bagian itu dilepas. Sementara itu, kesalahan kondisi batas berkaitan dengan cara program memeriksa rentang yang boleh diakses. Keduanya muncul dalam daftar perbaikan rilis ini pada komponen yang berbeda, sehingga nama kelasnya saja belum cukup untuk menyimpulkan jalur eksploitasi tertentu. Prioritas bagi pemakai tetap ditentukan oleh fakta bahwa perbaikan untuk versi terdampak sudah tersedia dan beberapa kerentanannya dinilai berdampak tinggi.

Selain batas sandbox, daftar berdampak tinggi mencakup eskalasi hak akses pada Graphics: WebGPU, masalah memori pada JavaScript: WebAssembly, serta kesalahan pada Storage dan komponen grafis. Eskalasi hak akses berhubungan dengan kemungkinan memperoleh kewenangan yang melampaui batas semula; kesalahan memori dan kondisi batas menggambarkan jenis cacat yang dapat memicu perilaku tak semestinya. Daftar perbaikan juga mencakup entri berdampak sedang dan rendah, termasuk kelemahan yang dapat melewati kebijakan same-origin pada WebExtensions dan DevTools. Artinya, pembaruan ini menangani beberapa lapisan perlindungan browser sekaligus, walau urgensi utamanya berasal dari entri berdampak tinggi.

Ambang versi berbeda untuk Firefox reguler dan ESR

Versi yang harus dicapai bergantung pada jalur rilis. Untuk daftar kerentanan yang diumumkan pada akhir September, ambang pembaruannya adalah:

  • Firefox reguler: versi 157 atau lebih baru di jalur reguler.
  • Firefox ESR cabang 153: versi 153.4 atau lebih baru pada cabang itu.
  • Firefox ESR cabang 140: versi 140.17 atau lebih baru pada cabang itu.
  • Firefox ESR cabang 115: versi 115.42 atau lebih baru pada cabang itu.

ESR, singkatan dari Extended Support Release, memakai jalur penomoran tersendiri. Karena itu, Firefox ESR 140.17 tidak dapat dinilai tertinggal hanya dengan membandingkan angka depannya dengan Firefox reguler 157. Patokan yang tepat adalah cabang yang terpasang dan nomor pembaruan di dalam cabang tersebut. Demikian pula, keberadaan tiga angka ESR dalam satu peringatan bukan instruksi untuk berpindah antar-cabang; masing-masing menunjukkan versi perbaikan bagi pengguna yang masih berada pada jalur terkait.

Rilis reguler dan masing-masing cabang ESR mempunyai daftar perbaikan tersendiri. Walaupun ambang versinya diumumkan bersamaan, jangan menganggap setiap CVE pada Firefox reguler otomatis terdapat pada semua cabang ESR. Yang dapat dipakai sebagai patokan tindakan adalah apakah nomor yang berjalan sudah mencapai batas pada jalur produk tersebut. Ini juga mencegah salah baca ketika sebuah perangkat menampilkan nama Firefox ESR dengan angka utama yang tampak lebih kecil daripada rilis reguler.

Memastikan pembaruan sudah aktif

Panduan pembaruan Firefox mengarahkan pengguna instalasi langsung dari Mozilla ke menu Bantuan, lalu Tentang Firefox, tempat browser menampilkan versi sekaligus memeriksa pembaruan. Jika unduhan tersedia, tunggu sampai selesai dan pilih mulai ulang untuk memperbarui Firefox. Setelah browser terbuka lagi, periksa nomor versi pada jendela yang sama; unduhan di latar belakang belum berarti perbaikan sudah berlaku sebelum aplikasi dimulai ulang.

Asal instalasi menentukan saluran pembaruannya. Firefox yang dipasang melalui pengelola paket distribusi Linux menerima paket dari repositori distribusi, sedangkan pemasangan dari Microsoft Store menerima pembaruan melalui toko tersebut. Dalam kedua keadaan itu, jendela Tentang Firefox tetap berguna untuk membaca versi yang akhirnya berjalan, walaupun cara memperoleh paket berbeda dari instalasi langsung. Pada perangkat yang pembaruannya dikelola organisasi, versi yang terlihat pada browser juga membantu membedakan paket yang sudah disediakan administrator dari rilis yang sudah benar-benar terpasang.

Jika nomor yang tampil masih di bawah ambang jalurnya, browser itu masih termasuk kelompok versi terdampak dalam peringatan ini. Bila sudah mencapai ambang yang sesuai, perbaikan yang diumumkan untuk rilis tersebut telah masuk ke versi yang berjalan. Selisih antara paket yang sudah diunduh dan browser yang belum dimulai ulang menjadi penting tepat di sini: yang menentukan adalah versi aktif setelah proses pembaruan selesai, bukan pemberitahuan bahwa berkas pemasangan telah tersedia.

Baca juga:

Bagikan:

Berlangganan buletin kami

Dapatkan berita Web3, AI, dan kripto terbaru langsung di kotak masuk Anda.

0