« Todas las noticias

AlertaCrítica· Actualizada el

Mozilla corrige 11 vulnerabilidades críticas en Firefox y Thunderbird, la mayoría escapes del sandbox

Mozilla ha publicado Firefox 157, Thunderbird 157 y las correspondientes versiones ESR para solucionar 11 fallos de gravedad crítica (CVSS 9,1 a 9,8) que permiten escapar del aislamiento del navegador o ejecutar código con solo visitar una página maliciosa. Afecta a cualquier equipo con Firefox o Thunderbird.

Qué ha pasado

Mozilla ha publicado una tanda de actualizaciones de seguridad para Firefox y Thunderbird en la que se corrigen, entre otras, 11 vulnerabilidades calificadas como críticas por NVD, con puntuaciones CVSS de entre 9,1 y 9,8. El grueso corresponde a escapes del sandbox, es decir, fallos que permiten a contenido web malicioso salir del compartimento aislado en el que el navegador ejecuta las páginas y actuar sobre el sistema con más privilegios.

Según el aviso de Mozilla MFSA2026-101, correspondiente a Thunderbird 157, la compañía ha cambiado su forma de publicar avisos y ahora emite un identificador para cada fallo en lugar de agrupar los errores de seguridad de memoria en una sola CVE, lo que explica el elevado número de referencias en este lanzamiento.

A quién afecta

Afecta a los usuarios de Firefox y Thunderbird en sus distintas ramas. Mozilla ha distribuido las correcciones en Firefox 157, Firefox ESR 153.4, Firefox ESR 140.17 y Firefox ESR 115.42, y en Thunderbird 157, Thunderbird 153.4 y Thunderbird 140.17. No todas las CVE afectan a todas las ramas: CVE-2026-100810 y CVE-2026-100763 se corrigen únicamente en Firefox 157 y Thunderbird 157.

En el caso de Thunderbird, el propio aviso del fabricante matiza que, por lo general, estos fallos no son explotables a través del correo porque el cliente desactiva la ejecución de scripts al leer mensajes, aunque sí suponen un riesgo en contextos de navegación o similares dentro de la aplicación.

Estado de la explotación

Ninguna de las 11 vulnerabilidades figura en el catálogo KEV de CISA, por lo que no hay constancia pública de explotación activa. Las puntuaciones EPSS de FIRST son muy bajas (entre el 0,1 % y el 0,3 % de probabilidad de explotación en los próximos 30 días), lo que indica que por ahora se considera poco probable un ataque inmediato.

Aun así, conviene no demorar la actualización: se trata de fallos críticos en software expuesto a contenido no confiable a diario, y los navegadores son un objetivo habitual una vez se publican los detalles técnicos de las correcciones.

Qué hacer

La única medida efectiva es actualizar. Las versiones corregidas ya están disponibles y, en entornos gestionados, conviene forzar su despliegue en lugar de confiar en la actualización automática del usuario.

Fuentes

Tecnologías afectadas

Mozilla FirefoxMozilla Firefox ESRMozilla Thunderbird

Vulnerabilidades (11)

CVESeveridadExplotación activaPublicadaEstado NVD
CVE-2026-100758Crítica (9.6)—29/9/2026En análisis
CVE-2026-100788Crítica (9.8)—29/9/2026En análisis
CVE-2026-100760Crítica (9.6)—29/9/2026En análisis
CVE-2026-100794Crítica (9.6)—29/9/2026En análisis
CVE-2026-100763Crítica (9.1)—29/9/2026En análisis
CVE-2026-100810Crítica (9.8)—29/9/2026Analizada
CVE-2026-100775Crítica (9.6)—29/9/2026Analizada
CVE-2026-100781Crítica (9.6)—29/9/2026Analizada
CVE-2026-100787Crítica (9.6)—29/9/2026Analizada
CVE-2026-100828Crítica (9.6)—29/9/2026En análisis
CVE-2026-100829Crítica (9.6)—29/9/2026En análisis

Redactado automáticamente a partir de datos de NVD, CISA KEV y avisos de fabricante. Verifique siempre las versiones afectadas y los parches en el aviso oficial del fabricante antes de actuar.