ٹیکنالوجی اور جدت

Firefox ESR 140.14 پر رکنا خطرہ ہے—140.15 میں sandbox fixes آگئے

|مصنف: QUASA ادارتی ٹیم|5 منٹ مطالعہ| 4
Firefox ESR 140.14 پر رکنا خطرہ ہے—140.15 میں sandbox fixes آگئے

Mozilla نے یکم ستمبر 2026 کو Firefox ESR 140.15 جاری کیا، اور Mozilla کی ESR 140.15 سکیورٹی ایڈوائزری اسے متعدد high-impact خامیوں کا fixed version قرار دیتی ہے۔ اس لیے 140 branch کی managed installations میں 140.14 یا اس سے کم version پر رکنے سے معلوم sandbox، use-after-free اور memory-safety نقائص کا خطرہ باقی رہتا ہے۔

اس advisory cycle کا سیدھا انتظامی جواب یہ ہے: ESR 140 کو کم از کم 140.15 تک اپ ڈیٹ کریں۔ صرف deployment console میں task مکمل دکھائی دینا کافی نہیں؛ ہر endpoint پر اس Firefox executable کا اصل version بھی معلوم کرنا ہوگا جسے صارف چلا سکتا ہے۔

140.15 نے کن high-impact راستوں کو بند کیا

Firefox ESR 140.15 میں Remote Settings Client اور DOM Navigation کی sandbox خامیوں کی اصلاح

CVE-2026-75874، Remote Settings Client component میں sandbox escape تھی۔ CVE-2026-84119 نے DOM: Navigation میں use-after-free کے ذریعے sandbox escape کا راستہ پیدا کیا، جبکہ CVE-2026-84121 میں DOM: Security کے اندر اسی نوعیت کا نقص تھا۔ Mozilla نے تینوں کا impact high درج کیا ہے۔

اسی release میں DOM: Workers کی CVE-2026-16365 privilege escalation، Audio/Video کی دو use-after-free خامیاں CVE-2026-84120 اور CVE-2026-84122، اور DOM: Core & HTML کی CVE-2026-84124 بھی high-impact fixes میں شامل ہیں۔ DOM: Navigation اور Graphics کے دو الگ privilege-escalation مسائل moderate درجے کے ہیں، اس لیے patch decision کو صرف ایک CVE یا component تک محدود کرنا مکمل exposure نہیں دکھاتا۔

CVE-2026-84143 اور CVE-2026-84145 کے تحت درج داخلی bugs میں سے بعض Firefox ESR 140.14 میں موجود تھے۔ Mozilla کے مطابق کچھ bugs میں memory corruption یا کسی دوسری security-relevant خرابی کے شواہد ملے اور کافی کوشش سے ان کے استحصال کا امکان تھا؛ advisory ممکنہ exploitability بیان کرتی ہے، کسی جاری حملے کی تصدیق نہیں۔

ہر ESR branch کی corrected threshold الگ ہے

ایک ہی enterprise inventory میں مختلف ESR branches ہو سکتی ہیں، اس لیے ہر machine پر 140.15 نافذ کرنا درست branch-aware اصول نہیں۔ Canadian Centre for Cyber Security کے AV26-868 الرٹ نے یکم ستمبر کو درج ذیل versions سے پہلے کی installations متاثرہ قرار دے کر ضروری updates لگانے کی ہدایت دی:

  • ESR 115: 115.40 سے کم installation کو کم از کم 115.40 یا موزوں نئی supported branch پر منتقل کریں۔
  • ESR 140: 140.15 سے کم installation، بشمول 140.14، کو کم از کم 140.15 تک پہنچائیں۔
  • ESR 153: 153.2 سے کم installation کے لیے corrected threshold کم از کم 153.2 ہے۔
  • عام Firefox: 155 سے پہلے کے versions کو کم از کم Firefox 155 درکار ہے۔

یہ حدود یکم ستمبر 2026 کے advisory set کی corrected versions ہیں، کسی browser build کے ہمیشہ محفوظ رہنے کی ضمانت نہیں۔ Inventory rule کو product channel اور مکمل version دونوں دیکھنے چاہییں؛ صرف بڑا version نمبر ملانا 115، 140 اور 153 branches کے فرق کو چھپا دے گا۔

Managed fleet میں installed version کیسے verify ہو

Windows، Linux اور macOS endpoints پر Firefox ESR versions کی براہ راست تصدیق

Rollout verification میں policy assignment، package delivery اور executable version تین الگ حالتیں ہیں۔ Update task کامیاب ہونے کے باوجود offline endpoint، pending restart، غیر معیاری install path یا ساتھ موجود دوسری Firefox installation پرانا قابلِ استعمال binary چھوڑ سکتی ہے۔

Inventory میں operating system، ESR branch، مکمل version اور executable path جمع کریں۔ Representative endpoints پر version براہ راست پڑھنے کے لیے یہ commands استعمال کی جا سکتی ہیں:

  • Windows PowerShell: & "$env:ProgramFiles\Mozilla Firefox\firefox.exe" --version؛ 32-bit یا custom installation ہو تو متعلقہ managed path استعمال کریں۔
  • Linux: firefox --version؛ Snap، Flatpak، distribution package یا الگ managed binary کی صورت میں اسی executable کا مکمل path چلائیں۔
  • macOS: /Applications/Firefox.app/Contents/MacOS/firefox --version؛ custom deployment میں اصل application path دیں۔

اس output کو branch-aware rule سے ملائیں: 140.x endpoint صرف اسی وقت compliant ہے جب وہ 140.15 یا اس سے نیا approved build چلا رہا ہو۔ 115.x اور 153.x installations کو بالترتیب 115.40 اور 153.2 کی حد کے خلاف پرکھیں، جبکہ duplicate یا user-level installations کو الگ exception سمجھیں۔

Staged deployment کی کامیابی کیسے ثابت ہوگی

Firefox ESR 140.15 کی مرحلہ وار تنصیب اور باقی غیر compliant endpoints کی الگ فہرست

Pilot ring operational خرابی جلد دکھا سکتی ہے، لیکن security closure تب ثابت ہوگی جب endpoint telemetry fixed build دکھائے۔ Pilot میں مختلف operating systems، package sources اور اہم enterprise policies رکھنے والے devices شامل ہوں؛ پھر browser launch، authentication، proxy یا certificate-dependent access اور managed extensions کی بنیادی جانچ کے بعد اگلے ring تک جائیں۔

  1. Deployment سے پہلے 140.14 اور اس سے کم 140.x endpoints کی baseline count محفوظ کریں۔
  2. Pilot کے بعد executable path سمیت versions دوبارہ حاصل کریں اور 140.15 سے کم رہ جانے والی machines الگ کریں۔
  3. Failed، offline اور restart-pending devices کو کامیاب installations سے جدا رکھیں؛ deployment status کو version compliance نہ سمجھیں۔
  4. وسیع rollout کے بعد نئی inventory query چلا کر باقی exceptions کو owner، path اور remediation state کے ساتھ درج کریں۔

Windows fleets کے لیے GovCERT.HK کے دو ستمبر کے الرٹ نے ESR 115.40، 140.15 اور 153.2 سے پہلے کے Windows versions کو متاثرہ قرار دیا اور فوری mitigation کی سفارش کی۔ یہ الرٹ Windows تک محدود ہے؛ Linux اور macOS inventory کے لیے branch thresholds کی بنیاد platform-neutral Canadian alert اور Mozilla کی متعلقہ advisory رہتی ہے۔

اب معلوم حالت اور باقی exposure

تصدیق شدہ حالت یہ ہے کہ Firefox ESR 140.15 دستیاب fixed build ہے اور اس نے ESR 140.14 میں موجود متعدد high-impact sandbox، use-after-free، privilege-escalation اور memory-safety مسائل درست کیے ہیں۔ اسی advisory cycle میں 115، 140 اور 153 branches کی corrected thresholds بالترتیب 115.40، 140.15 اور 153.2 ہیں۔

Rollout اس وقت نامکمل سمجھا جائے گا جب کوئی قابلِ استعمال installation اپنی branch کی حد سے نیچے ہو، چاہے مرکزی console update کامیاب دکھا رہا ہو۔ اگلی Mozilla advisory تک offline، restart-pending، duplicate اور non-standard-path installations کی exception list ہی یہ واضح کرے گی کہ fleet میں معلوم exposure کہاں باقی ہے۔

یہ بھی پڑھیں:

شیئر کریں:

ہمارا نیوز لیٹر سبسکرائب کریں

ویب 3، AI اور کرپٹو کی تازہ خبریں براہ راست اپنے اِن باکس میں پائیں۔

0