Casi 30 vulnerabilidades fueron calificadas como de alto riesgo, incluidas las que permiten escapar del sandbox

Firefox recibió uno de los paquetes de seguridad más densos de los últimos tiempos. Mozilla cerró en Firefox 156 un total de 73 vulnerabilidades, entre las que se encontraron decenas de formas de elevar privilegios, escapar de la sandbox y comprometer el manejo de la memoria.
De los 73 CVE los desarrolladores calificaron 29 como peligrosos, 24 como moderados y 20 como problemas de bajo nivel. La amplitud de la lista se debe en parte a la nueva política de Mozilla. La compañía ya no agrupa los errores de seguridad de memoria encontrados dentro del proyecto bajo un solo identificador, sino que asigna un CVE separado a cada defecto. Anteriormente Mozilla también revisó el enfoque para evaluar hallazgos peligrosos y las recompensas por eludir el aislamiento de Firefox.
Hay especialmente muchos problemas relacionados con la elevación de privilegios. Hubo 20 entradas de este tipo en el boletín. Por ejemplo, CVE-2026-92033 afecta a Firefox para Android, y CVE-2026-92015 permite elevar privilegios mediante WebExtensions. Otra vulnerabilidad peligrosa, CVE-2026-92017, está en Service Workers.
Un bloque aparte lo forman 17 errores del tipo use-after-free, en los que el programa sigue accediendo a una región de memoria ya liberada. Defectos similares aparecieron en Web Codecs, DOM, XML, SVG, el código de red, WebAssembly, el subsistema gráfico y otros componentes. Por ejemplo, CVE-2026-92005 en Web Codecs recibió una alta severidad.
El boletín también contiene diez vulnerabilidades descritas explícitamente como escapes de la sandbox. Entre las más peligrosas Mozilla señaló CVE-2026-92035 en el subsistema gráfico y CVE-2026-92018 en DOM Core & HTML. Este tipo de problemas son especialmente valiosos para los atacantes en cadenas de explotación, donde la primera vulnerabilidad ejecuta código dentro del navegador y la siguiente elimina las restricciones del proceso aislado. Este esquema ya se ha utilizado en los ataques a Firefox y en Tor Browser.
Varias decenas de correcciones afectan a CanvasWebGL, WebRender, HTTP, WebRTC, XPConnect, Crash Reporting, DevTools, Enterprise Policies, Safe Browsing y los mecanismos de aislamiento de sitios. Se detectan fugas de información, condiciones de carrera, errores de comprobación de límites, uso de memoria no inicializada, suplantación de interfaces y elusión de mecanismos de defensa.
El número de correcciones también refleja la creciente automatización en la búsqueda de defectos. A principios de 2026 Mozilla, junto con Anthropic, mostró cómo la IA puede encontrar errores en la base de código de Firefox en cuestión de minutos, incluidas las peligrosas fallas en el manejo de la memoria.
Firefox 156 se lanzó el 15 de septiembre para la rama principal del navegador. En el boletín de seguridad Mozilla no indica que alguna de las vulnerabilidades listadas ya esté siendo explotada en ataques reales; sin embargo, el gran número de escapes de la sandbox, elevaciones de privilegios y errores de memoria hace que la actualización sea especialmente importante.
La versión anterior, Firefox 155, salió apenas dos semanas antes y también trajo un gran paquete de correcciones. Entonces Mozilla cerró 29 CVE, incluidas fallas de memoria, dos escapes de la sandbox y una elevación de privilegios a través de WebGPU.
En primavera las cifras fueron aún mayores. Firefox 150 recibió correcciones para 359 vulnerabilidades, una parte significativa de las cuales eran problemas de memoria encontrados, entre otros, por herramientas automatizadas.
Una tendencia similar se observó en Firefox 148, donde Mozilla cerró alrededor de 50 problemas. La serie de grandes boletines demuestra que los errores en el aislamiento de procesos y en la gestión de la memoria siguen siendo una de las principales áreas de trabajo en la seguridad del navegador.