Mozilla a publié le 29 septembre 2026 le bulletin MFSA 2026-97 avec Firefox 157. Il classe plusieurs failles comme ayant un impact élevé, notamment des erreurs mémoire, des échappements de sandbox et des élévations de privilèges. CERT-FR confirme que les versions antérieures à Firefox 157 et aux branches ESR corrigées sont concernées. L'avis ne signale pas d'exploitation active.
Ce que le bulletin décrit
Mozilla détaille des use-after-free, des erreurs de limites, des échappements de sandbox et des élévations de privilèges dans des composants comme WebGPU, la navigation DOM et le bac à sable des processus. Chaque avis associe des CVE aux composants touchés. L'impact élevé décrit le risque potentiel de ces défauts, pas une exploitation confirmée sur les appareils de votre organisation.
Pourquoi la sandbox compte
Un navigateur sépare les contenus web des privilèges du système. Un échappement de sandbox peut réduire cette barrière ; combiné à une autre faiblesse, il peut augmenter l'impact d'un contenu malveillant. Cela ne signifie pas que chaque page visitée exploite ces bugs.
Mettre à jour le parc
Déployez Firefox 157 ou une version plus récente sur la branche standard. Pour Firefox ESR, installez la version corrigée correspondant à votre branche : 153.4, 140.17 ou 115.42. Contrôlez les postes nomades, les profils partagés et les machines rarement connectées, puis vérifiez la version après redémarrage. Appliquez la même discipline de suivi à vos autres navigateurs, comme l'explique notre article sur la mise à jour de sécurité de Chrome 154.
Contrôler les postes sensibles
Pour un poste qui a affiché un contenu suspect avant la mise à jour, conservez les journaux disponibles et demandez une analyse adaptée. Le bulletin Mozilla ne signale pas d'extraction de mots de passe ; toute rotation doit donc découler d'un indice ou d'une politique de réponse, pas d'une extrapolation. Si vous suspectez un vol de données de navigateur, consultez notre guide sur les infostealers et la protection des accès.
Le lien avec Soclyde
Soclyde ne remplace ni les mises à jour navigateur ni l'EDR. Il peut aider à organiser des secrets uniques pour les comptes qui doivent être révoqués ou renouvelés après l'analyse d'un poste, dans un coffre chiffré local-first contrôlé par l'équipe.
À retenir
Firefox 157 et les versions ESR correspondantes corrigent des failles que Mozilla et CERT-FR classent à impact élevé. Mettez à jour les postes et documentez les exceptions; si une compromission de compte est établie, priorisez les mots de passe à changer au lieu de renouveler tous vos secrets sans discernement. Pour faire le point sur les accès stockés par votre équipe, consultez aussi notre guide d’audit d’un gestionnaire de mots de passe.



