SOCLYDE logo
Current languageFR
Actualité cybersécuritéVulnérabilitéFirefoxMozilla

Firefox 157 corrige des failles à impact élevé

Mozilla corrige des failles à impact élevé dans Firefox 157 et plusieurs branches ESR. Voici les versions à installer et les risques documentés par MFSA 2026-97.

Par Soclyde Team

Une tablette remise au comptoir d'une bibliothèque avant une mise à jour

En résumé

  • Mozilla a publié MFSA 2026-97 avec Firefox 157 le 29 septembre 2026.
  • Le bulletin décrit notamment des use-after-free, des échappements de sandbox et une élévation de privilèges.
  • Déployez Firefox 157 ou la version gérée correspondante et vérifiez les postes qui restent hors ligne.

Pour aller plus loin

Ressources Soclyde

Sommaire de l’article

Mozilla a publié le 29 septembre 2026 le bulletin MFSA 2026-97 avec Firefox 157. Il classe plusieurs failles comme ayant un impact élevé, notamment des erreurs mémoire, des échappements de sandbox et des élévations de privilèges. CERT-FR confirme que les versions antérieures à Firefox 157 et aux branches ESR corrigées sont concernées. L'avis ne signale pas d'exploitation active.

Ce que le bulletin décrit

Mozilla détaille des use-after-free, des erreurs de limites, des échappements de sandbox et des élévations de privilèges dans des composants comme WebGPU, la navigation DOM et le bac à sable des processus. Chaque avis associe des CVE aux composants touchés. L'impact élevé décrit le risque potentiel de ces défauts, pas une exploitation confirmée sur les appareils de votre organisation.

Pourquoi la sandbox compte

Un navigateur sépare les contenus web des privilèges du système. Un échappement de sandbox peut réduire cette barrière ; combiné à une autre faiblesse, il peut augmenter l'impact d'un contenu malveillant. Cela ne signifie pas que chaque page visitée exploite ces bugs.

Mettre à jour le parc

Déployez Firefox 157 ou une version plus récente sur la branche standard. Pour Firefox ESR, installez la version corrigée correspondant à votre branche : 153.4, 140.17 ou 115.42. Contrôlez les postes nomades, les profils partagés et les machines rarement connectées, puis vérifiez la version après redémarrage. Appliquez la même discipline de suivi à vos autres navigateurs, comme l'explique notre article sur la mise à jour de sécurité de Chrome 154.

Contrôler les postes sensibles

Pour un poste qui a affiché un contenu suspect avant la mise à jour, conservez les journaux disponibles et demandez une analyse adaptée. Le bulletin Mozilla ne signale pas d'extraction de mots de passe ; toute rotation doit donc découler d'un indice ou d'une politique de réponse, pas d'une extrapolation. Si vous suspectez un vol de données de navigateur, consultez notre guide sur les infostealers et la protection des accès.

Le lien avec Soclyde

Soclyde ne remplace ni les mises à jour navigateur ni l'EDR. Il peut aider à organiser des secrets uniques pour les comptes qui doivent être révoqués ou renouvelés après l'analyse d'un poste, dans un coffre chiffré local-first contrôlé par l'équipe.

À retenir

Firefox 157 et les versions ESR correspondantes corrigent des failles que Mozilla et CERT-FR classent à impact élevé. Mettez à jour les postes et documentez les exceptions; si une compromission de compte est établie, priorisez les mots de passe à changer au lieu de renouveler tous vos secrets sans discernement. Pour faire le point sur les accès stockés par votre équipe, consultez aussi notre guide d’audit d’un gestionnaire de mots de passe.

Questions fréquentes

Mozilla a-t-elle signalé une exploitation active ?

Le bulletin MFSA 2026-97 décrit plusieurs failles à impact élevé, mais ne signale pas d'exploitation active. L'avis CERT-FR recommande d'installer les versions corrigées; la gravité seule ne permet pas de conclure qu'une attaque est en cours.

Quelle version faut-il installer ?

Pour la version standard, installez Firefox 157 ou une version ultérieure. Pour les branches ESR, Mozilla indique Firefox ESR 153.4, 140.17 ou 115.42 selon la branche utilisée. Vérifiez la version installée après le redémarrage du navigateur.

Les mots de passe enregistrés sont-ils concernés ?

Mozilla ne signale pas d'extraction de mots de passe enregistrés dans MFSA 2026-97. Mettez à jour le navigateur; ne changez les mots de passe que si des indices de compromission, une notification de service ou votre procédure d'incident le justifient.

Références

Sources et références

Rejoignez la communauté

Rejoignez la communauté et suivez l’arrivée de Soclyde

Inscris-toi pour être le premier à tester le gestionnaire de mots de passe hors cloud et suivre son lancement.

Prévenez-moi

À découvrir