« Todas las noticias

AlertaCrítica

Mozilla corrige en Firefox 157.0.1 un fallo de omisión de mitigaciones en el manejo de archivos (CVE-2026-106016)

Mozilla ha publicado Firefox 157.0.1 para corregir CVE-2026-106016, un fallo que permite eludir las mitigaciones del componente de manejo de archivos. Afecta a los usuarios de Firefox y la actualización ya está disponible.

Qué ha pasado

El 6 de octubre de 2026 Mozilla publicó el aviso de seguridad MFSA2026-104, en el que detalla la corrección de una única vulnerabilidad en el navegador Firefox: CVE-2026-106016, descrita como una omisión de mitigaciones (mitigation bypass) en el componente de manejo de archivos (File Handling).

Según el aviso de Mozilla, el problema queda resuelto en Firefox 157.0.1 y el fabricante clasifica su impacto como moderado. El informe técnico asociado (bug 2067465 de Bugzilla) permanece restringido, una práctica habitual de Mozilla durante los primeros días tras la publicación para no facilitar detalles que ayuden a construir un ataque.

Conviene señalar una discrepancia: la ficha publicada en la base de datos NVD puntúa esta vulnerabilidad con un CVSS de 9,8 (crítico), con vector de red, sin privilegios ni interacción del usuario. Mozilla, como fabricante, la califica de impacto moderado. En caso de duda prevalece el criterio del fabricante, pero la diferencia de valoración es lo bastante amplia como para tratar la actualización con prioridad.

A quién afecta

Afecta a los usuarios y organizaciones que utilicen Firefox en versiones anteriores a la 157.0.1. Mozilla no ha detallado en el aviso qué versiones concretas son vulnerables ni si otros productos de la familia (por ejemplo, versiones ESR o Thunderbird) se ven afectados; el aviso solo menciona Firefox y la versión corregida.

Estado de la explotación

CVE-2026-106016 no figura en el catálogo KEV de CISA, es decir, no hay constancia oficial de explotación activa. Tampoco se conoce ningún código de explotación público.

FIRST estima una probabilidad de explotación en los próximos 30 días del 0,1 %, un valor muy bajo (percentil 3 entre todas las vulnerabilidades conocidas). Aun así, dada la puntuación crítica asignada en NVD y que los fallos de navegador suelen aprovecharse mediante páginas web o archivos maliciosos, no conviene aplazar la actualización.

Qué hacer

La medida es sencilla y no requiere mitigaciones adicionales: actualizar el navegador. Mozilla no ha publicado en su aviso ninguna solución temporal alternativa.

Fuentes

Tecnologías afectadas

Mozilla Firefox

Vulnerabilidades (1)

CVESeveridadExplotación activaPublicadaEstado NVD
CVE-2026-106016Crítica (9.8)—6/10/2026Analizada

Redactado automáticamente a partir de datos de NVD, CISA KEV y avisos de fabricante. Verifique siempre las versiones afectadas y los parches en el aviso oficial del fabricante antes de actuar.