Mozilla corrige 11 vulnerabilidades críticas en Firefox y Thunderbird, la mayoría escapes del sandbox
Mozilla ha publicado Firefox 157, Thunderbird 157 y las correspondientes versiones ESR para solucionar 11 fallos de gravedad crítica (CVSS 9,1 a 9,8) que permiten escapar del aislamiento del navegador o ejecutar código con solo visitar una página maliciosa. Afecta a cualquier equipo con Firefox o Thunderbird.
Qué ha pasado
Mozilla ha publicado una tanda de actualizaciones de seguridad para Firefox y Thunderbird en la que se corrigen, entre otras, 11 vulnerabilidades calificadas como críticas por NVD, con puntuaciones CVSS de entre 9,1 y 9,8. El grueso corresponde a escapes del sandbox, es decir, fallos que permiten a contenido web malicioso salir del compartimento aislado en el que el navegador ejecuta las páginas y actuar sobre el sistema con más privilegios.
Según el aviso de Mozilla MFSA2026-101, correspondiente a Thunderbird 157, la compañía ha cambiado su forma de publicar avisos y ahora emite un identificador para cada fallo en lugar de agrupar los errores de seguridad de memoria en una sola CVE, lo que explica el elevado número de referencias en este lanzamiento.
- Escapes del sandbox: CVE-2026-100758 (componente DOM: Navigation), CVE-2026-100760 (Security: Process Sandboxing), CVE-2026-100794 (Internationalization), CVE-2026-100775 (Graphics), CVE-2026-100781 (Graphics: WebRender) y CVE-2026-100787 (XUL), todas con CVSS 9,6.
- Problemas de memoria: CVE-2026-100788, un puntero no válido en el componente JavaScript: WebAssembly, es la más grave con CVSS 9,8; y CVE-2026-100763, condiciones de límite incorrectas en Graphics: WebGPU (CVSS 9,1).
- Elusión de mitigaciones: CVE-2026-100828 (Bookmarks & History) y CVE-2026-100829 (DOM: Security), ambas con CVSS 9,6.
- Otros: CVE-2026-100810, un fallo en el componente DevTools con CVSS 9,8.
A quién afecta
Afecta a los usuarios de Firefox y Thunderbird en sus distintas ramas. Mozilla ha distribuido las correcciones en Firefox 157, Firefox ESR 153.4, Firefox ESR 140.17 y Firefox ESR 115.42, y en Thunderbird 157, Thunderbird 153.4 y Thunderbird 140.17. No todas las CVE afectan a todas las ramas: CVE-2026-100810 y CVE-2026-100763 se corrigen únicamente en Firefox 157 y Thunderbird 157.
En el caso de Thunderbird, el propio aviso del fabricante matiza que, por lo general, estos fallos no son explotables a través del correo porque el cliente desactiva la ejecución de scripts al leer mensajes, aunque sí suponen un riesgo en contextos de navegación o similares dentro de la aplicación.
Estado de la explotación
Ninguna de las 11 vulnerabilidades figura en el catálogo KEV de CISA, por lo que no hay constancia pública de explotación activa. Las puntuaciones EPSS de FIRST son muy bajas (entre el 0,1 % y el 0,3 % de probabilidad de explotación en los próximos 30 días), lo que indica que por ahora se considera poco probable un ataque inmediato.
Aun así, conviene no demorar la actualización: se trata de fallos críticos en software expuesto a contenido no confiable a diario, y los navegadores son un objetivo habitual una vez se publican los detalles técnicos de las correcciones.
Qué hacer
La única medida efectiva es actualizar. Las versiones corregidas ya están disponibles y, en entornos gestionados, conviene forzar su despliegue en lugar de confiar en la actualización automática del usuario.
- Actualizar Firefox a la versión 157 o, en entornos con soporte extendido, a Firefox ESR 153.4, 140.17 o 115.42 según la rama utilizada.
- Actualizar Thunderbird a la versión 157, 153.4 o 140.17 según corresponda.
- Inventariar los equipos con versiones antiguas, incluidos portátiles fuera de la oficina y perfiles de usuario que hayan deshabilitado las actualizaciones automáticas.
- Reiniciar el navegador tras aplicar la actualización: el parche no surte efecto hasta que se cierra la aplicación.
Fuentes
Tecnologías afectadas
Vulnerabilidades (11)
| CVE | Severidad | Explotación activa | Publicada | Estado NVD |
|---|---|---|---|---|
| CVE-2026-100758 | Crítica (9.6) | — | 29/9/2026 | En análisis |
| CVE-2026-100788 | Crítica (9.8) | — | 29/9/2026 | En análisis |
| CVE-2026-100760 | Crítica (9.6) | — | 29/9/2026 | En análisis |
| CVE-2026-100794 | Crítica (9.6) | — | 29/9/2026 | En análisis |
| CVE-2026-100763 | Crítica (9.1) | — | 29/9/2026 | En análisis |
| CVE-2026-100810 | Crítica (9.8) | — | 29/9/2026 | Analizada |
| CVE-2026-100775 | Crítica (9.6) | — | 29/9/2026 | Analizada |
| CVE-2026-100781 | Crítica (9.6) | — | 29/9/2026 | Analizada |
| CVE-2026-100787 | Crítica (9.6) | — | 29/9/2026 | Analizada |
| CVE-2026-100828 | Crítica (9.6) | — | 29/9/2026 | En análisis |
| CVE-2026-100829 | Crítica (9.6) | — | 29/9/2026 | En análisis |
Redactado automáticamente a partir de datos de NVD, CISA KEV y avisos de fabricante. Verifique siempre las versiones afectadas y los parches en el aviso oficial del fabricante antes de actuar.