CVE-2026-100788 et CVE-2026-100810 (CVSS 9.8) affectent Firefox et Thunderbird via une corruption de pointeur WebAssembly permettant l'exécution de code arbitraire — mise à jour vers Firefox 157 ou ESR 153.4/140.17 requise immédiatement.
En bref
- CVE-2026-100788 (CVSS 9.8) et CVE-2026-100810 (CVSS 9.8) : deux vulnérabilités critiques affectant Mozilla Firefox et Thunderbird, divulguées le 29 septembre 2026 et confirmées par le Center for Internet Security (CIS) le 3 octobre 2026.
- Systèmes affectés : Firefox antérieur à la version 157, Firefox ESR antérieur à 153.4 et 140.17, Thunderbird antérieur à 157, 153.4 et 140.17 — toutes plateformes (Windows, Linux, macOS).
- Action urgente : mettre à jour Firefox vers 157 ou ESR 153.4/140.17 et Thunderbird vers 157 ou ESR 153.4/140.17 via les advisory Mozilla MFSA 2026-97 et MFSA 2026-101.
Les faits
Mozilla a publié le 29 septembre 2026 un ensemble de correctifs corrigeant plusieurs vulnérabilités dans Firefox et Thunderbird, dont deux CVE évaluées CVSS 9.8 Critical. Ces deux failles, CVE-2026-100788 et CVE-2026-100810, touchent respectivement le moteur JavaScript/WebAssembly et le composant DevTools. Le Center for Internet Security a émis le 3 octobre 2026 une alerte classant cet événement comme priorité haute pour les organisations utilisant Firefox en environnement professionnel non patché.
CVE-2026-100788 est un pointeur invalide (invalid pointer dereference) dans le composant JavaScript WebAssembly de Firefox. Le vecteur CVSS 3.1 est CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H, confirmant une attaque réseau sans authentification préalable, requérant uniquement une interaction utilisateur minimale — la visite d'une page web malveillante. La faille est classée CWE-119 (Buffer Errors). WebAssembly (Wasm) est un format d'instruction binaire de bas niveau exécuté dans le moteur JIT de Firefox ; la corruption de pointeur dans ce contexte peut ouvrir la voie à une exécution de code natif hors sandbox.
Selon Cyberinsider, ce bug WebAssembly serait resté non détecté pendant plus de six mois avant d'être identifié par des chercheurs en sécurité. Cette durée de latence est préoccupante : des acteurs malveillants auraient pu disposer d'un vecteur d'exploitation silencieux sur plusieurs générations de Firefox. Mozilla Security Advisory MFSA 2026-97 documente les détails techniques sans révéler de PoC public. Le numéro de bug Bugzilla référencé est 2072413.
CVE-2026-100810 affecte le composant DevTools de Firefox, également noté CVSS 9.8. Les DevTools constituent l'environnement de débogage intégré ; une vulnérabilité dans ce composant peut permettre l'exécution de code dans un contexte privilégié si les outils développeur sont actifs. D'après Mozilla Security Advisory MFSA 2026-97, cette faille est corrigée dans Firefox 157 mais n'affecte pas les branches ESR, suggérant qu'elle est liée à une fonctionnalité introduite récemment dans le canal stable.
Pour Thunderbird, les versions affectées incluent toutes les releases antérieures à 157, ESR 153.4 et ESR 140.17. Mozilla précise dans MFSA 2026-101 que ces failles ne sont généralement pas exploitables via des emails car le scripting est désactivé à la lecture du courrier. Cependant, le composant WebAssembly peut être impliqué si l'utilisateur ouvre un lien dans le navigateur intégré ou consulte du contenu riche via RSS/Atom. La surface d'attaque est plus limitée que dans Firefox mais non nulle, notamment avec des extensions tierces actives.
Aucun PoC public n'est disponible et aucune exploitation in-the-wild n'est confirmée à ce jour. Toutefois, la note CVSS 9.8 et la popularité mondiale de Firefox — plus de 200 millions d'utilisateurs actifs selon StatCounter septembre 2026 — en font une cible de premier ordre. Historiquement, des vulnérabilités dans des moteurs JavaScript (SpiderMonkey, V8) sont rapidement weaponisées dans des kits d'exploitation une fois les correctifs analysés en rétro-ingénierie. Les fenêtres d'exploitation typiques après publication sont de 24 à 72 heures pour les acteurs bien équipés.
Les entreprises gérant des flottes Windows ou Linux avec Firefox ESR (LTS) doivent prioriser le déploiement de ESR 153.4 ou ESR 140.17 via leurs outils de gestion de postes (SCCM/Intune, Ansible, Puppet, Chef). Sur Windows, la mise à jour automatique de Firefox gère la transition vers la version 157 dès la connexion Internet. Sur Linux, les distributions majeures — Ubuntu, Fedora, Debian, RHEL — avaient mis à disposition les packages corrigés entre le 1er et le 3 octobre 2026 dans leurs dépôts officiels.
La sévérité combinée de CVE-2026-100788 et CVE-2026-100810 illustre l'importance des mises à jour automatiques du navigateur. En environnement d'entreprise, Firefox est fréquemment utilisé pour accéder à des portails RH, VPN SSL, outils SaaS internes ou applications métier. Une compromission navigateur via drive-by download peut mener à l'injection de credentials, au vol de tokens de session OAuth2/OIDC, voire à la prise de contrôle du poste via un shellcode Wasm délivrant un agent C2. Le profil de risque est élevé pour les utilisateurs en réseau d'entreprise, a fortiori sans segmentation HTTP Inspection au niveau du proxy.
D'après la base NIST/NVD, les deux CVE ont été publiées le 29 septembre 2026 avec une analyse complète du vecteur d'attaque. L'advisory CIS du 3 octobre 2026 classe cet événement comme "High" pour les organisations avec Firefox non patché. Les solutions EDR modernes (CrowdStrike Falcon, SentinelOne, Microsoft Defender for Endpoint) peuvent détecter les comportements d'exploitation mémoire liés à CVE-2026-100788 via leurs moteurs comportementaux, mais la meilleure protection reste le déploiement immédiat du patch.
Impact et exposition
Tout utilisateur de Firefox en version antérieure à 157 ou ESR 153.4/140.17 est potentiellement vulnérable à CVE-2026-100788 via la simple visite d'une page web contrôlée par un attaquant. Une campagne de phishing avec un lien piégé constitue le vecteur d'exploitation le plus probable. Pour CVE-2026-100810, seuls les utilisateurs de Firefox 157 non patché avec les DevTools activement ouverts sont concernés, réduisant la surface d'exposition.
En milieu professionnel, la compromission navigateur peut conduire au vol de tokens de session (cookies, Bearer tokens), au vol de credentials via form-jacking, à la pose d'implants persistants sur le poste, et à un pivot vers le réseau interne. Les utilisateurs d'applications bancaires, de portails gouvernementaux ou de solutions métier critiques depuis Firefox sont particulièrement exposés. Les sessions actives SSO (Okta, Azure AD, Ping) peuvent être directement détournées via vol de cookies de session.
Les utilisateurs de Thunderbird en contexte professionnel — cabinets d'avocats, journalistes, professionnels de santé — doivent appliquer les correctifs sans délai même si le vecteur est plus restreint. Toute configuration utilisant Thunderbird avec des extensions ouvrant du contenu web (Lightning, Enigmail, extensions RSS) représente un vecteur additionnel. Les administrateurs peuvent auditer la conformité via osquery : SELECT name, version FROM programs WHERE name LIKE '%Firefox%' OR name LIKE '%Thunderbird%'.
Recommandations immédiates
- Mettre à jour Firefox vers la version 157 ou Firefox ESR 153.4 / 140.17 — advisory : Mozilla Security Advisory MFSA 2026-97
- Mettre à jour Thunderbird vers la version 157 ou Thunderbird ESR 153.4 / 140.17 — advisory : Mozilla Security Advisory MFSA 2026-101
- Déployer via SCCM/Intune (Windows) ou les gestionnaires de paquets (apt, dnf) pour les parcs Linux en entreprise
- Auditer les versions installées : requête osquery
SELECT name, version FROM programs WHERE name LIKE '%firefox%' - Surveiller les logs proxy pour détecter des téléchargements de fichiers .wasm depuis des domaines non autorisés dans l'attente du déploiement
⚠️ Urgence
CVSS 9.8 sur Firefox et Thunderbird — vecteur réseau, sans authentification, interaction utilisateur minimale (visite d'une page web). Avec plus de 200 millions d'utilisateurs Firefox mondiaux, toute organisation non patchée sous 72h s'expose à des campagnes drive-by download ciblées. Déploiement immédiat requis.
Comment savoir si je suis vulnérable ?
Ouvrez Firefox et accédez à Menu > Aide > À propos de Firefox. Si la version est inférieure à 157 (canal stable), 153.4 ou 140.17 (ESR), vous êtes vulnérable. Pour Thunderbird : Menu > Aide > À propos de Thunderbird. En ligne de commande Linux : firefox --version ou thunderbird --version. Versions seuils : 157, 153.4 et 140.17.
Votre infrastructure est-elle exposée ?
Ayi NEDJIMI réalise des audits ciblés pour identifier et corriger vos vulnérabilités.
Demander un auditÀ propos de l'auteur
Ayi NEDJIMI
Auditeur Senior Cybersécurité & Consultant IA
Expert Judiciaire — Cour d'Appel de Paris
Habilitation Confidentiel Défense
ayi@ayinedjimi-consultants.fr
Ayi NEDJIMI est un vétéran de la cybersécurité avec plus de 25 ans d'expérience sur des missions critiques. Ancien développeur Microsoft à Redmond sur le module GINA (Windows NT4) et co-auteur de la version française du guide de sécurité Windows NT4 pour la NSA.
À la tête d'Ayi NEDJIMI Consultants, il réalise des audits Lead Auditor ISO 42001 et ISO 27001, des pentests d'infrastructures critiques, du forensics et des missions de conformité NIS2 / AI Act.
Conférencier international (Europe & US), il a formé plus de 10 000 professionnels.
Domaines d'expertise
Ressources & Outils de l'auteur
Testez vos connaissances
Mini-quiz de certification lié à cet article — propulsé par CertifExpress
Articles connexes
CVE-2026-105209 : ZITADEL CVSS 9.6 prise de compte cross-tenant
CVE-2026-105209 (CVSS 9.6) dans ZITADEL IAM : un défaut d'autorisation sur les codes d'inscription passkey permet la prise de compte cross-organisation dans les instances multi-tenants — ZITADEL 3.4.15 et 4.17.1 à déployer immédiatement.
CVE-2026-103956 : AWS Loom CVSS 10.0 bypass admin PoC public
CVE-2026-103956 (CVSS 10.0) : AWS Loom sans IdP permet à tout attaquant non authentifié d'obtenir les droits super-admin sur le plan de contrôle IA — PoC public disponible, exploitation active confirmée dans les 48h post-divulgation.
CVE-2026-69579 : Windows MSMQ RCE pré-auth CVSS 9.8 Patch Tuesday sept. 2026
CVE-2026-69579 (CVSS 9.8) : faille use-after-free critique dans Windows MSMQ permettant l'exécution de code à distance sans authentification ni interaction. Corrigée au Patch Tuesday de septembre 2026.
Un projet cybersécurité ? Parlons-en.
Pentest, conformité NIS 2, ISO 27001, audit IA, RSSI externalisé… nos experts répondent sous 24h pour évaluer votre besoin et vous proposer un accompagnement sur mesure.
Commentaires
Aucun commentaire pour le moment. Soyez le premier à commenter !
Laisser un commentaire