Nebula Security съобщава, че коригирана уязвимост в JIT компилатора на Firefox може да бъде задействана чрез просто посещение на злонамерена уеб страница и също така е била използвана за компрометиране на браузъра Tor.

Проследяван като CVE-2026-10702, този дефект позволява изпълнение на произволен код в рамките на процеса за изобразяване (renderer) на браузъра. Mozilla оцени уязвимостта като висока (High) и я отстрани в актуализацията Firefox 151.0.3.

„Не са необходими настройки или допълнително потребителско взаимодействие“, заяви Етен Зоу, главен изпълнителен директор на Nebula Security, пред The Hacker News. „Посещението на злонамерена уеб страница е достатъчно за задействането ѝ.“ Зоу добави, че всяка версия на Tor Browser, която включва уязвима версия на Firefox, е засегната, въпреки че изследователите все още не са идентифицирали точните версии на Tor.

Сама по себе си уязвимостта изпълнява код само в рамките на изолираната среда за съдържание (sandbox) на Firefox. Nebula публикува материали за експлоатация и използва този дефект като първи етап от IonStack – верига за компрометиране от браузъра до ядрото, създадена за ARM64 устройство с Android 17. Публикуваният код от край до край е насочен към една поддържана версия на Google, въпреки че Зоу отбеляза, че самата уязвимост в браузъра не е специфична само за ARM архитектурата.

Публичният код съдържа отмествания (offsets) за Firefox 151.0 за поддържаната ARM64 Android 17 версия. Зоу поясни, че всяка стъпка от експлоатацията е независима от архитектурата и описа пътя за x86 като по-стабилен, въпреки че Nebula не е завършила пълната верига за тази архитектура.

Потребителите на Firefox трябва да актуализират до последната версия. The Hacker News проследи дефектната декларация за псевдоним (alias) в хронологията на изходния код на Mozilla до Bug 1995077, въведен във Firefox 147. Предефинирането присъства във Firefox 151.0.2 и липсва във Firefox 151.0.3. Това определя диапазона на засегнатите стабилни версии от Firefox 147 до 151.0.2.

Бюлетинът за сигурност на Mozilla не включва Firefox ESR, а дефектното предефиниране липсва във Firefox ESR 140.12. Към 28 юли 2026 г. наличните първични източници не потвърждават извършването на реални атаки срещу потребители в реална среда.

В своя технически анализ Nebula проследява проблема до MObjectToIterator, когато се изпълнява със skipRegistration, зададено на true. JIT компилаторът на Firefox преобразува често изпълнявания JavaScript в машинен код, като за целта трябва да следи кои операции могат да достъпват паметта.

Firefox е третирал операцията като четене, въпреки че разрешаването на отложена характеристика (lazy property) може да разпредели нов буфер за динамични слотове и да освободи стария.

Глобалното номериране на стойности след това е сметнало следващото зареждане на буфера за излишно и е преизползвало предходния указател, след като той вече е станал невалиден (stale). Публикуваният от Nebula експлойт заема отново освободената памет, разкрива указател към скрит клас, изгражда фалшив обект и компрометира Uint8Array, за да получи възможност за произволно четене и писане в паметта. След това кодът за Android променя защитите на паметта и пренасочва входната точка на WebAssembly функция към ARM64 злонамерен код (shellcode).

Грешката се дължи на специфично компилаторно правило: операция, която може да замени буфера за динамични слотове на обекта, е била обозначена като четене. Това некоректно правило е позволило на иначе валидна логика за оптимизация да запази указател, който средата за изпълнение вече е анулирала.

Корекцията на ниво изходен код от Mozilla премахва специфичната обработка на псевдоними само за четене от ObjectToIterator и коригира свързаната итераторна операция. Това пречи на оптимизатора да разглежда променящата състоянието стъпка като безобидно зареждане и да запазва невалидния указател.

Вторият етап на IonStack е CVE-2026-43499 – отделен дефект в futex механизма на Linux ядрото, който Nebula нарича GhostLock. CVE-2026-10702 осигурява отдалечен достъп през браузъра, докато CVE-2026-43499 го развива до root права в поддържаната версия на Android.

Зоу заяви, че GhostLock се задейства директно от Firefox. Той добави, че по-слабата изолирана среда в Android улеснява експлоатацията, но от Nebula не вярват, че по-строга изолирана среда при настолните операционни системи би предотвратила атаката.

Актуализирането на Firefox блокира документираната входна точка през браузъра, но не отстранява самата уязвимост GhostLock.