Mozilla ha lanzado una actualización crítica de seguridad para Firefox, apenas 48 horas después del evento Pwn2Own Berlin 2025, donde se demostraron dos vulnerabilidades zero-day que afectan al motor JavaScript SpiderMonkey. Las versiones afectadas incluyen Firefox para escritorio y Android, así como las ramas ESR 128 y ESR 115.
CVE | Componente | Impacto | Descubridores |
---|---|---|---|
CVE-2025-4918 | Motor SpiderMonkey (resolución de objetos Promise) | Lectura/escritura fuera de límites → corrupción de memoria | Edouard Bochin y Tao Yan (Palo Alto Networks) |
CVE-2025-4919 | Optimización de sumas lineales en SpiderMonkey | Lectura/escritura fuera de límites → corrupción de memoria | Manfred Paul |
Ambas vulnerabilidades permiten ejecutar código arbitrario aprovechando una corrupción de memoria mediante accesos fuera de los límites asignados. Aunque los exploits no lograron escapar del sandbox del navegador, podrían formar parte de una cadena de ataque que incluya escalada de privilegios o escape del contenedor.
Para proteger tu navegador Firefox ante estos fallos de seguridad críticos, sigue estos pasos:
Monitorea los registros de seguridad, especialmente actividades sospechosas relacionadas con firefox.exe o su equivalente móvil.
En entornos empresariales, distribuye las versiones ESR 128.10.1 o 115.23.1 mediante los paquetes MSI o PKG.
Activa las actualizaciones automáticas si administras equipos de forma centralizada.