ZDI-26-252: Mozilla Firefox IonMonkey Switch Statement Optimization Type Confusion Remote Code Execution Vulnerability
🔥 В Firefox обнаружена критическая RCE-уязвимость в движке IonMonkey, позволяющая выполнять произвольный код через специально подготовленные веб-страницы. Проблема кроется в оптимизации switch-конструкций, где происходит путаница типов данных.
Zero Day Initiative присвоила уязвимости высокий балл CVSS 8.8 из 10. Для эксплуатации достаточно заставить пользователя открыть вредоносную страницу или файл — классический сценарий drive-by атак. Proof of concept уже гуляет по сети. Особенно неприятно, что баг затрагивает критически важный компонент браузера — JIT-компилятор IonMonkey, отвечающий за оптимизацию JavaScript-кода.
→ CVE-2026-4698
→ CVSS: 8.8 (High)
→ Требует взаимодействия пользователя
→ ZDI-26-252
Рекомендую срочно обновить Firefox до последней версии, если патч уже вышел. Корпоративным пользователям стоит временно ограничить доступ к подозрительным сайтам через прокси или файрвол, пока не будет установлен апдейт.
Источник: zerodayinitiative
#CVE20264698 #Firefox #RCE #ZDI
@kibergvardiola — подписывайтесь, чтобы не пропустить киберважное.