Ad

CVE-2026-57501

NONE EPSS 0.29%
Обновлено 11 июля 2026
Firefox
Параметр Значение
Устранено в версии 1.21.5
Тип уязвимости CWE-266 (Неправильное назначение привилегий)
Поставщик Firefox
Публичный эксплойт Нет

Zen — браузер на базе Firefox. До версии 1.21.5b действия контекстного меню Zen с просмотром и разделенным просмотром, «Открыть ссылку в обзоре» и «Разделить ссылку на новой вкладке» загружали URL-адрес ссылки, управляемой страницей, с принципалом системы вместо принципала исходной страницы, что позволяло вредоносной веб-странице размещать ссылку на URL-адрес файла, который может загружаться с системными привилегиями при открытии через любой элемент контекстного меню, и обходить проверку безопасности содержимого к файлу, которая блокирует обычный щелчок. Эта проблема исправлена ​​в версии 1.21.5b.

Показать оригинальное описание (EN)

Zen is a firefox-based browser. Prior to 1.21.5b, Zen's glance and split-view context-menu actions, Open link in glance and Split link in new tab, load a page-controlled link URL with the System principal instead of the originating page's principal, allowing a malicious web page to place a link to a file URL that can load with System privileges when opened through either context-menu item and bypass the content-to-file security check that blocks an ordinary click. This issue is fixed in version 1.21.5b.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Не требуются
Права не нужны
Участие пользователя
Требуется
Нужно действие пользователя

Последствия

Конфиденциальность
Нет
Нет утечки данных
Целостность
Нет
Нет модификации данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v3.1