Mozilla corrige en Firefox 157.0.1 un fallo de omisión de mitigaciones en el manejo de archivos (CVE-2026-106016)
Mozilla ha publicado Firefox 157.0.1 para corregir CVE-2026-106016, un fallo que permite eludir las mitigaciones del componente de manejo de archivos. Afecta a los usuarios de Firefox y la actualización ya está disponible.
Qué ha pasado
El 6 de octubre de 2026 Mozilla publicó el aviso de seguridad MFSA2026-104, en el que detalla la corrección de una única vulnerabilidad en el navegador Firefox: CVE-2026-106016, descrita como una omisión de mitigaciones (mitigation bypass) en el componente de manejo de archivos (File Handling).
Según el aviso de Mozilla, el problema queda resuelto en Firefox 157.0.1 y el fabricante clasifica su impacto como moderado. El informe técnico asociado (bug 2067465 de Bugzilla) permanece restringido, una práctica habitual de Mozilla durante los primeros días tras la publicación para no facilitar detalles que ayuden a construir un ataque.
Conviene señalar una discrepancia: la ficha publicada en la base de datos NVD puntúa esta vulnerabilidad con un CVSS de 9,8 (crítico), con vector de red, sin privilegios ni interacción del usuario. Mozilla, como fabricante, la califica de impacto moderado. En caso de duda prevalece el criterio del fabricante, pero la diferencia de valoración es lo bastante amplia como para tratar la actualización con prioridad.
A quién afecta
Afecta a los usuarios y organizaciones que utilicen Firefox en versiones anteriores a la 157.0.1. Mozilla no ha detallado en el aviso qué versiones concretas son vulnerables ni si otros productos de la familia (por ejemplo, versiones ESR o Thunderbird) se ven afectados; el aviso solo menciona Firefox y la versión corregida.
- Mozilla Firefox: actualizar a la versión 157.0.1 o posterior.
- Equipos con despliegues gestionados de Firefox (parque corporativo, aulas, quioscos) donde las actualizaciones automáticas estén desactivadas o retenidas.
Estado de la explotación
CVE-2026-106016 no figura en el catálogo KEV de CISA, es decir, no hay constancia oficial de explotación activa. Tampoco se conoce ningún código de explotación público.
FIRST estima una probabilidad de explotación en los próximos 30 días del 0,1 %, un valor muy bajo (percentil 3 entre todas las vulnerabilidades conocidas). Aun así, dada la puntuación crítica asignada en NVD y que los fallos de navegador suelen aprovecharse mediante páginas web o archivos maliciosos, no conviene aplazar la actualización.
Qué hacer
La medida es sencilla y no requiere mitigaciones adicionales: actualizar el navegador. Mozilla no ha publicado en su aviso ninguna solución temporal alternativa.
- Actualizar Firefox a la versión 157.0.1 en todos los equipos (menú Ayuda > Acerca de Firefox para forzar la comprobación).
- Verificar que las actualizaciones automáticas están activadas y que ninguna política corporativa las está bloqueando.
- En entornos gestionados, distribuir la versión 157.0.1 mediante la herramienta habitual de despliegue de software y comprobar después el inventario de versiones.
- Recordar a los usuarios que reinicien el navegador: la actualización no se completa hasta que Firefox se cierra y vuelve a abrirse.
- Si se utilizan canales ESR u otros productos basados en Firefox, consultar los avisos de Mozilla correspondientes, ya que MFSA2026-104 no se pronuncia sobre ellos.
Fuentes
Tecnologías afectadas
Vulnerabilidades (1)
| CVE | Severidad | Explotación activa | Publicada | Estado NVD |
|---|---|---|---|---|
| CVE-2026-106016 | Crítica (9.8) | — | 6/10/2026 | Analizada |
Redactado automáticamente a partir de datos de NVD, CISA KEV y avisos de fabricante. Verifique siempre las versiones afectadas y los parches en el aviso oficial del fabricante antes de actuar.