PT-2026-33956 · Mozilla+2 · Firefox+3

CVE-2026-6770

·

Publicado

2026-04-21

·

Atualizado

2026-07-25

CVSS v3.1

9.8

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas Firefox versões anteriores a 150 Firefox ESR versões anteriores a 140.10 Thunderbird versões anteriores a 150 Thunderbird versões anteriores a 140.10 Tor Browser versões anteriores a 15.0.10
Description Um problema no componente Storage: IndexedDB permite que sites rastreiem usuários em diferentes sites, abas e janelas durante toda a duração do processo do navegador. Isso persiste mesmo no modo de Navegação Privativa, sessões do Tor Browser e após usar a redefinição "New Identity". A falha ocorre porque a função indexedDB.databases() retorna metadados em uma ordem de bucket interna determinística e não ordenada de um nsTHashSet global chamado StorageDatabaseNameHashtable. Ao criar vários bancos de dados controlados e ler a ordem de permutação da resposta, um identificador de rastreamento estável (fingerprint) pode ser gerado com aproximadamente 44 bits de entropia, identificando usuários exclusivamente sem a permissão deles.
Recommendations Atualize o Firefox para a versão 150 ou posterior. Atualize o Firefox ESR para a versão 140.10 ou posterior. Atualize o Thunderbird para a versão 150 ou 140.10 ou posterior. Atualize o Tor Browser para a versão 15.0.10 ou posterior.

Correção

DoS

Information Disclosure

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

ALSA-2026:10757
ALSA-2026:10766
ALSA-2026:10767
ALSA-2026:12285
ALSA-2026:13537
ALSA-2026:15892
ALSA-2026:19348
BDU:2026-06301
CVE-2026-6770
OESA-2026-2105
OESA-2026-2106
OESA-2026-2107
OESA-2026-2108
OESA-2026-2109
OPENSUSE-SU-2026:10610-1
OPENSUSE-SU-2026:10626-1
OPENSUSE-SU-2026:11373-1
RHSA-2026:10757
RHSA-2026:10766
RHSA-2026:10767
RHSA-2026:19348

Produtos afetados

Firefox
Red Os
Rocky Linux
Thunderbird