Mozilla a révélé qu’une faille de sécurité critique affectant Firefox et Firefox Extended Support Release (ESR) est activement exploitée. La vulnérabilité, identifiée comme CVE-2024-9680, a été décrite comme un bogue d’utilisation après libération dans le composant de chronologie d’animation.
« Un attaquant a pu exécuter du code dans le processus de contenu en exploitant une utilisation après libération dans les chronologies d’animation », a déclaré Mozilla dans un avis publié mercredi. « Nous avons reçu des rapports indiquant que cette vulnérabilité a été exploitée dans la nature. »
Le chercheur en sécurité Damien Schaeffer de la société slovaque ESET a été crédité de la découverte et du signalement de la vulnérabilité. Le problème a été résolu dans les versions suivantes du navigateur Web :
- Firefox 131.0.2
- Firefox ESR 128.3.1 et
- Firefox ESR 115.16.1.
Il n’existe actuellement aucun détail sur la manière dont la vulnérabilité est exploitée dans les attaques réelles ni sur l’identité des acteurs de la menace qui se cachent derrière elles.
Cela dit, de telles vulnérabilités d’exécution de code à distance pourraient être exploitées de plusieurs manières, soit dans le cadre d’une attaque de type « whaterhole » ciblant des sites Web spécifiques, soit au moyen d’une campagne de téléchargement intempestif qui incite les utilisateurs à visiter de faux sites Web.
Il est conseillé aux utilisateurs de mettre à jour vers la dernière version pour rester protégés contre les menaces actives.





