Hai lỗ hổng được vá gồm:
-
CVE-2026-52453 – Lỗi truy cập bộ nhớ ngoài phạm vi (Out-of-Bounds Read) trong JavaScript Engine.
-
CVE-2026-52454 – Lỗi truy cập bộ nhớ ngoài phạm vi trong trình biên dịch JIT của JavaScript.
Điều đáng chú ý là Mozilla xác nhận đã xuất hiện mã khai thác công khai (PoC) cho cả hai lỗ hổng, mặc dù hiện chưa ghi nhận việc bị khai thác trong thực tế. Sự tồn tại của PoC đồng nghĩa các nhóm tấn công có thể nhanh chóng phát triển công cụ khai thác hoàn chỉnh nếu người dùng không cập nhật kịp thời.
-
CVE-2026-15764 – Use-after-free trong Media Stream.
-
CVE-2026-15765 – Use-after-free trong Profiles.
Đáng lưu ý, trước đó chỉ vài giờ sau khi Adobe công bố bản vá cho CVE-2026-48282, các chuyên gia đã ghi nhận những nỗ lực khai thác đầu tiên trên Internet, cho thấy ColdFusion vẫn là mục tiêu được tin tặc theo dõi rất sát.
Các doanh nghiệp sử dụng ColdFusion được khuyến nghị ưu tiên triển khai bản vá ngay lập tức và rà soát dấu hiệu xâm nhập nếu máy chủ từng được công khai trên Internet.
-
CVE-2026-47865 – Lỗ hổng Authentication Bypass có điểm CVSS 9,8
Đối với các doanh nghiệp sử dụng Avi Load Balancer trong hạ tầng trung tâm dữ liệu hoặc môi trường cloud, việc chậm cập nhật có thể tạo ra nguy cơ đáng kể đối với hệ thống mạng nội bộ.
Đối với doanh nghiệp, việc trì hoãn cập nhật có thể dẫn đến:
-
Thực thi mã độc từ xa
-
Chiếm quyền người dùng hoặc quản trị
-
Rò rỉ dữ liệu
-
Làm bàn đạp xâm nhập sâu hơn vào hệ thống nội bộ
-
Cập nhật ngay Firefox, Firefox ESR và Firefox for Android lên phiên bản mới nhất.
-
Kiểm tra và cập nhật Google Chrome khi bản vá được phát hành trên thiết bị.
-
Khẩn trương triển khai các bản vá Adobe ColdFusion nếu đang vận hành dịch vụ.
-
Cập nhật VMware Avi Load Balancer lên phiên bản đã khắc phục lỗ hổng.
-
Ưu tiên vá các hệ thống công khai trên Internet trước, đặc biệt là máy chủ ứng dụng và hạ tầng doanh nghiệp.
-
Theo dõi nhật ký hệ thống để phát hiện các dấu hiệu khai thác bất thường sau khi bản vá được công bố.