
Los desarrolladores de Firefox han determinado que su navegador está afectado por una vulnerabilidad similar a la reciente vulnerabilidad de día cero de escape del sandbox de Chrome.
Mozilla dice que los desarrolladores de Firefox han determinado que su navegador está afectado por una vulnerabilidad crítica que es similar a la vulnerabilidad de día cero de Chrome revelada hace unos días.
El martes, Google anunció una actualización de Chrome que corrige CVE-2025-2783, una vulnerabilidad reportada al gigante tecnológico por la firma de ciberseguridad Kaspersky, cuyos investigadores vieron que estaba siendo explotada en ataques dirigidos a organizaciones rusas .
Kaspersky afirmó que CVE-2025-2783 ha sido explotada desde al menos mediados de marzo por lo que probablemente sea un actor de amenazas patrocinado por un estado para evadir el entorno de pruebas de Chrome. La cadena de exploits también se dirigió a otra vulnerabilidad (que Kaspersky no pudo identificar) para lograr la ejecución remota de código.
La campaña, que la empresa de seguridad denominó Operación ForumTroll porque utilizaba invitaciones falsas a un foro científico como señuelo, tenía como blanco medios de comunicación, instituciones educativas y organizaciones gubernamentales de Rusia.
Los desarrolladores de Firefox analizaron CVE-2025-2783 y descubrieron que también existe un patrón similar en su código IPC.
El problema, descrito como un identificador incorrecto, puede permitir que un proceso secundario comprometido haga que el proceso principal "devuelva un identificador involuntariamente poderoso, lo que conduce a un escape de la zona protegida", dijeron los desarrolladores de Firefox.
En el caso de Firefox, la vulnerabilidad se conoce como CVE-2025-2857 . La falla solo afecta a Firefox para Windows y se ha corregido con el lanzamiento de las versiones 136.0.4, 128.8.1 (ESR) y 115.21.1 (ESR).
Mozilla señaló que la vulnerabilidad original había sido explotada, pero no mencionó nada sobre ataques dirigidos a los usuarios de Firefox.
El navegador Tor, que se basa en Firefox, también se ha actualizado para abordar la vulnerabilidad.
La agencia de ciberseguridad CISA añadió el jueves la falla de Chrome a su catálogo de Vulnerabilidades Explotadas Conocidas (KEV). La agencia señaló que otros navegadores basados ??en Chromium también podrían verse afectados, como Microsoft Edge y Opera. Microsoft no parece haber emitido ningún aviso.
La explotación de vulnerabilidades de Firefox no es tan común como la de errores de Chrome , pero se han explotado aproximadamente una docena de vulnerabilidades de seguridad en la última década. Un ejemplo salió a la luz a finales de noviembre de 2024, cuando ESET informó que una APT rusa había encadenado ataques de día cero de Firefox y Windows para desplegar una puerta trasera.
Fuente: SecurityWeek.