Firefox soluciona dos vulnerabilidades zero-day críticas tras Pwn2Own Berlin 2025

Linux kernel SMB 0-Day Vulnerability Uncovered Using ChatGPT
Descubren Vulnerabilidad 0-Day en el Kernel de Linux con Ayuda de ChatGPT
26 de mayo de 2025
log practices iso 27001
Prácticas adecuadas para recopilar y gestionar registros conforme a la ISO/IEC 27001:2022
27 de mayo de 2025

Mozilla ha lanzado una actualización crítica de seguridad para Firefox, apenas 48 horas después del evento Pwn2Own Berlin 2025, donde se demostraron dos vulnerabilidades zero-day que afectan al motor JavaScript SpiderMonkey. Las versiones afectadas incluyen Firefox para escritorio y Android, así como las ramas ESR 128 y ESR 115.

¿Qué vulnerabilidades ha corregido Firefox?

CVEComponenteImpactoDescubridores
CVE-2025-4918Motor SpiderMonkey (resolución de objetos Promise)Lectura/escritura fuera de límites → corrupción de memoriaEdouard Bochin y Tao Yan (Palo Alto Networks)
CVE-2025-4919Optimización de sumas lineales en SpiderMonkeyLectura/escritura fuera de límites → corrupción de memoriaManfred Paul

Ambas vulnerabilidades permiten ejecutar código arbitrario aprovechando una corrupción de memoria mediante accesos fuera de los límites asignados. Aunque los exploits no lograron escapar del sandbox del navegador, podrían formar parte de una cadena de ataque que incluya escalada de privilegios o escape del contenedor.

¿Por qué estos zero-day en Firefox son especialmente peligrosos?

  1. Se explotaron públicamente en un entorno controlado durante Pwn2Own Berlin 2025, lo que valida su funcionalidad.
  2. Los investigadores recibieron 50 000 USD por cada vulnerabilidad, lo que subraya su alto valor de mercado.
  3. El código de explotación ya circula entre organizadores e investigadores, lo que aumenta el riesgo de que sea reutilizado por actores maliciosos.
  4. El impacto se extiende a Firefox Desktop, Firefox para Android y todas las versiones ESR, incluyendo entornos corporativos.

¿Cómo mitigar el riesgo? Recomendaciones para usuarios y administradores

Para proteger tu navegador Firefox ante estos fallos de seguridad críticos, sigue estos pasos:

Monitorea los registros de seguridad, especialmente actividades sospechosas relacionadas con firefox.exe o su equivalente móvil.

Actualiza Firefox a la versión 138.0.4 o superior.

En entornos empresariales, distribuye las versiones ESR 128.10.1 o 115.23.1 mediante los paquetes MSI o PKG.

Activa las actualizaciones automáticas si administras equipos de forma centralizada.

Referencias