موزیلا بهتازگی بهروزرسانیهایی را منتشر کرده تا یک آسیبپذیری بحرانی در مرورگر فایرفاکس را برطرف کند. این اقدام در 27 مارس تنها چند روز پس از آن صورت گرفت که گوگل یک آسیبپذیری مشابه را در کروم پچ کرد؛ آسیبپذیریای که بهطور فعال بهعنوان یک آسیبپذیری روز صفر مورد سوءاستفاده قرار گرفته بود.
CVE-2025-2857
این آسیبپذیری که با شناسه CVE-2025-2857 ردیابی شده است، بهعنوان یک نقص در مدیریت شناسههای سیستم (handle) توصیف شده که میتواند منجر به فرار از محیط sandbox شود.
موزیلا در یک مشاوره امنیتی اعلام کرد که بعد از افشای آسیب پذیری فرار از محیط سندباکس در کروم، تعدادی از توسعهدهندگان فایرفاکس الگوی مشابهی را در کد ارتباط بینپردازشی (IPC) شناسایی کردند.
این شرکت افزود که اگر یک فرآیند child به خطر افتاده باشد، میتواند فرآیند والد را وادار کند که یک شناسه(handle) قدرتمند ناخواسته بازگرداند، که در نهایت به فرار از سندباکس منجر میشود.
این نقص که بر فایرفاکس و فایرفاکس ESR تأثیر میگذارد، در نسخههای Firefox 136.0.4، Firefox ESR 115.21.1 و Firefox ESR 128.8.1 اصلاح شده است. تاکنون هیچ مدرکی مبنی بر سوءاستفاده فعال از این آسیبپذیری بدست نیامده است.
علاوه بر این، پروژه Tor نیز یک بهروزرسانی امنیتی برای مرورگر Tor Browser (نسخه 14.0.8) منتشر کرده تا این مشکل را برای کاربران ویندوز برطرف کند. مرورگر Tor بر پایه فایرفاکس ESR ساخته شده است. این بدان معناست که بسیاری از آسیبپذیریهای موجود در فایرفاکس میتوانند بر Tor نیز تأثیر بگذارند. به همین دلیل، توسعهدهندگان پروژه Tor بهطور مرتب بهروزرسانیهای امنیتی فایرفاکس را بررسی و در صورت لزوم اصلاحات مشابهی را برای مرورگر Tor منتشر میکنند.
ارتباط CVE-2025-2857 با آسیبپذیری کروم
این اقدام موزیلا در حالی انجام شده که گوگل اخیراً نسخه 134.0.6998.177/.178 کروم را برای رفع CVE-2025-2783 منتشر کرده است. این نقص، که بهطور فعال مورد سوءاستفاده قرار گرفته بود، در حملاتی علیه رسانهها، مؤسسات آموزشی و سازمانهای دولتی در روسیه استفاده شد.
کسپرسکی که این فعالیتهای مخرب را در اواسط مارس 2025 شناسایی کرده بود، اعلام کرد که آلودهسازی زمانی اتفاق افتاده که قربانیان روی یک لینک فیشینگ کلیک کرده و پس از آن سایت تحتکنترل مهاجمان در مرورگر کروم باز شده است.
آژانس امنیت سایبری و زیرساختهای ایالات متحده (CISA) آسیبپذیری کروم را به فهرست آسیبپذیریهای شناختهشده مورد سوءاستفاده (KEV) اضافه کرده و از آژانسهای فدرال خواسته تا تا 17 آوریل 2025 اقدامات امنیتی لازم را اجرا کنند.
به کاربران توصیه میشود که مرورگرهای خود را به آخرین نسخه بهروزرسانی کنند تا از هرگونه تهدید احتمالی در امان بمانند.