Иногда для взлома браузера не нужны ни загрузки, ни подтверждения, ни изменения настроек: уязвимость CVE-2026-10702 в Firefox на Android позволяла запустить произвольный код после простого посещения лишь одной специально созданной вредоносной страницы.
Nebula Security обнаружила ошибку в JIT-компиляторе Firefox, который преобразует часто выполняемый JavaScript в машинный код. Mozilla присвоила уязвимости высокий рейтинг опасности и исправила её в Firefox 151.0.3. Позже Red Hat оценила уязвимость в 7,5 балла по шкале CVSS 3.1. Анализ истории исходного кода показал, что проблема присутствовала в стабильных версиях с Firefox 147 по 151.0.2. В Firefox ESR 140.12 ошибочного кода не было.
Сбой возник из-за неверного описания операции внутри компилятора. Firefox считал, что операция только читает память, хотя при определённых условиях она могла заменить буфер объекта и освободить старый. Оптимизатор продолжал использовать уже недействительный указатель, что позволяло подменить освобождённые данные и получить произвольный доступ к памяти процесса браузера.
Самостоятельно CVE-2026-10702 запускала код лишь внутри изолированного процесса Firefox. Специалисты Nebula Security использовали её как первый этап демонстрационной цепочки IonStack для ARM64-устройства с Android 17 . Опубликованный код работал на нескольких поддерживаемых сборках Pixel 10, менял права доступа к памяти и перенаправлял выполнение WebAssembly на внедрённый код.
Вторым этапом цепочки стала отдельная уязвимость ядра Linux CVE-2026-43499 (7,8 по шкале CVSS 3.1), которую Nebula Security назвала GhostLock. Первая ошибка обеспечивала удалённый доступ через браузер, а вторая позволяла получить права root на поддерживаемом устройстве. Полную цепочку для архитектуры x86 специалисты пока не завершили.
Уязвимы были также выпуски Tor Browser, построенные на затронутых версиях Firefox, однако точный список релизов не установлен. По состоянию на 28 июля 2026 года подтверждений атак на пользователей не было. Пользователям Firefox следует установить последнюю версию браузера. Обновление закрывает вход через CVE-2026-10702, но не исправляет уязвимость GhostLock в ядре Linux.