Es handelt sich um einen Use-after-free-Fehler in der Grafikkomponente Canvas2D, die für das Zeichnen zweidimensionaler Inhalte im Browser zuständig ist. Dabei greift die Software auf einen Speicherbereich zu, der zuvor bereits freigegeben wurde. Solche Zugriffe führen typischerweise zu unvorhersehbarem Verhalten, Abstürzen oder – wenn ein Angreifer den freigewordenen Speicher gezielt mit eigenen Daten belegt – zur Ausführung von eingeschleustem Code. Da Canvas2D über Webinhalte angesprochen wird, genügt für die Ausnutzung im Regelfall das Aufrufen einer präparierten Seite beziehungsweise das Anzeigen entsprechend gestalteter Inhalte im E-Mail-Programm. Betroffen sind sowohl der Browser Firefox in der regulären als auch in den Langzeitpflege-Ausgaben sowie das E-Mail-Programm Thunderbird. Der Hersteller hat den Fehler in aktualisierten Ausgaben dieser Programme behoben.
CVE-2026-74949
8,8
HIGH
CVSS Basis-Score
Beschreibung