
Firefox 157 затвара више бекстава из sandbox-а — старе верзије остају изложене

Mozilla је у безбедносном билтену за Firefox 157 од 29. септембра 2026. навела више исправљених бекстава из sandbox-а, грешака у раду са меморијом и пропуста за подизање привилегија. Укупан утицај издања означен је као висок. Међу ставкама су бекство из изолације процеса који обрађују садржај и подизање привилегија у компоненти WebGPU, због чега је ово безбедносна исправка, а не само редовно одржавање прегледача.
Канадски центар за сајбер-безбедност у упозорењу од 29. септембра 2026. као погођене наводи стабилне верзије Firefox-а пре 157 и Firefox ESR верзије пре 153.4, 140.17 и 115.42. Центар препоручује примену потребних исправки. За корисника и администратора то значи да треба утврдити и назив гране и пун број инсталиране верзије: сама ознака „Firefox“ није довољна за поређење са исправљеним издањем.
Исправљена верзија зависи од гране

Стабилни Firefox и Firefox ESR имају одвојене бројеве верзија. Инсталацију стабилног издања треба упоредити са стабилним прагом, а ESR инсталацију са прагом њене постојеће ESR гране. Број 140.17, на пример, означава исправку у грани ESR 140; не служи за процену да ли је инсталација из гране ESR 153 ажурна.
- Стабилни Firefox: исправљено издање је 157; раније верзије су обухваћене упозорењем.
- Firefox ESR 153: исправљено издање у тој грани је 153.4.
- Firefox ESR 140: исправљено издање у тој грани је 140.17.
- Firefox ESR 115: исправљено издање у тој грани је 115.42.
Ови прагови говоре која издања треба применити поводом упозорења. Не значе да све ESR гране имају исте функције или исти списак исправљених грешака: за сваку је објављен засебан безбедносни билтен. Ако организација одржава ESR, нема потребе да број њене верзије личи на број стабилног Firefox-а. Потребно је да свака инсталација стигне до исправљеног издања у својој грани.
Бекства из sandbox-а прелазе границу изолације
Најупадљивија група пропуста односи се на sandbox, механизам који ограничава могућности појединих процеса прегледача. Бекство из sandbox-а значи да грешка може да наруши ту границу. У списку исправки такви пропусти се појављују у навигацији, изолацији процеса, процесима који обрађују садржај и графичким компонентама. Зато реч „sandbox“ овде означава конкретну безбедносну баријеру, а не само општу заштитну функцију.
Једна од ставки повезује бекство из sandbox-а са грешком use-after-free у процесима садржаја. Тај назив значи да програм приступа меморији након што је она ослобођена. Друга ставка описује бекство у компоненти WebRender због погрешне провере граница. Различите компоненте и узроци објашњавају зашто више ставки у истом издању није понављање једне грешке под више имена.
Ознака CVE-2026-100762 односи се на бекство повезано са use-after-free грешком у процесима садржаја, док CVE-2026-100781 означава пропуст у WebRender-у. Те ознаке помажу при повезивању ставке из безбедносне евиденције са исправком. За утврђивање стања конкретног рачунара ипак је меродаван број верзије која је инсталирана и покренута.
WebGPU и меморијске грешке шире обухват исправке
Исправке се не завршавају на изолацији процеса. У WebGPU компоненти наведено је подизање привилегија услед use-after-free грешке, као и подизање привилегија услед погрешне провере граница. Прва ставка носи ознаку CVE-2026-100761, а друга CVE-2026-100764. Реч је о две различите грешке у истој области прегледача, што је важна разлика када се прегледа списак CVE ознака.
Use-after-free грешке наведене су и у другим деловима Firefox-а, укључујући WebAssembly, DOM и графику. Њихова практична тежина зависи од конкретног пропуста, па сама класа грешке није довољна да се свакој ставци припише исто последично понашање. За одлуку о ажурирању довољно је знати да издање обухвата више класа безбедносних пропуста и да су неке ставке оцењене високим ризиком.
Где видети стварну верзију на рачунару
На Windows-у, macOS-у и Linux-у најдиректнија провера је у покренутом прегледачу. Mozilla упутство за проналажење верзије наводи да се у прозору „О Firefox-у“ број налази испод назива програма; прозор се отвара из менија за помоћ, а на macOS-у и из менија апликације. Отварање прозора подразумевано покреће и проверу доступних ажурирања. Број верзије може се видети и на страници about:support, међу основним подацима о апликацији.
На Linux-у терминалска команда firefox --version исписује верзију извршне датотеке коју систем налази под тим именом; ако је ESR постављен засебно, може се проверити и firefox-esr --version. На macOS-у се за инсталацију на уобичајеној путањи може користити /Applications/Firefox.app/Contents/MacOS/firefox --version. Ове команде су корисне када се проверава више рачунара, али код више инсталација на истом рачунару резултат треба упоредити са прозором „О Firefox-у“ у примерку који се заиста користи.
На Windows-у је тај прозор једноставнији од ослањања на претпостављену путању до програма. На Linux-у је битан и начин инсталације: издање преузето са Mozilla сајта проверава исправке у прегледачу, док издање из складишта дистрибуције исправке добија преко управљача пакетима. У оба случаја приказана верзија даје јаснији одговор од саме чињенице да је ажурирање понуђено или преузето.
После преузимања важна је покренута верзија
Преузета исправка може да чека поновно покретање прегледача. Зато након примене треба поново отворити „О Firefox-у“ и упоредити приказани број са прагом одговарајуће гране. У управљаном окружењу то разликује објављен или испоручен пакет од исправке која је заиста стигла до конкретне инсталације.
Евиденција администратора је употребљива када уз сваки рачунар бележи да ли је у питању стабилни Firefox или одређена ESR грана, као и верзију која се покреће након ажурирања. Сваки примерак испод прага своје гране и даље спада међу погођене верзије из упозорења. Укључено аутоматско ажурирање само по себи не показује да је тај праг већ достигнут.
Прочитајте и:
Повезани чланци


Нови Spectre v2 напада JIT — root хеш је процурео за пет минута

SharePoint пропуст се активно злоупотребљава — августовска закрпа је кључна

NetScaler је поново закрпљен — SAML поставке откривају ко је угрожен

Roundcube се активно напада — закрпа затвара SQL улаз без пријаве

GitHub Copilot управља десктоп апликацијама — дозволе остају пресудне
Претплатите се на наш билтен
Добијајте најновије вести о Web3, AI-у и криптовалутама директно у пријемно сандуче.