Mozilla Foundationは、現地時間2026年9月15日、ウェブブラウザ「Firefox 156」をリリースした。今回の更新では、CVEベースで73件の脆弱性に対応し、そのうち29件は重要度「高(High)」と評価されている。延長サポート版「Firefox ESR」向けのセキュリティアップデートも提供された。
事案の詳細
Mozilla Foundationは「Firefox 156」を公開し、セキュリティアドバイザリ「MFSA 2026-90」で、CVEベースの脆弱性73件を修正した。今回の脆弱性には、重要度「高(High)」と評価された29件が含まれる。
確認された問題には、権限昇格、サンドボックスからの脱出、緩和策の回避、境界条件の不備、情報漏えい、サービス拒否などにつながる可能性がある脆弱性が含まれる。また、解放後のメモリへアクセスする「Use After Free(解放後使用)」の問題も報告されている。
Firefoxは業務利用から個人利用まで幅広く使われているソフトウェアであり、更新が遅れた端末では、修正済みの脆弱性が残り続ける可能性がある。今回の「Firefox 156」および各対象環境向けのFirefox ESR更新を適用することで、修正内容を取り込める。
影響と背景
ブラウザは日常的にインターネット上の多様なコンテンツを処理するため、脆弱性対応の迅速さが安全運用の要点になる。今回の脆弱性は、メモリ安全性や権限管理、サンドボックスなどブラウザの安全機構に関わる複数の領域に及んでおり、Mozillaが多数の修正をまとめて提供したことは、ブラウザを最新状態に保つ重要性を示している。
対策・今後の展望
推奨される対応は、Firefoxを「Firefox 156」へ更新し、修正済みの脆弱性を解消することにある。延長サポート版を利用している環境では、対象となる「Firefox ESR 153.3」「Firefox ESR 140.16」または「Firefox ESR 115.41」への更新を確認する。組織で管理している端末については、更新の適用漏れが起きないよう、端末のバージョン状況を確認しながら更新を進めたい。今後も脆弱性情報とアップデート提供は継続的に行われるため、定期的な更新を運用として定着させることが求められる。
CSRIからの現場アドバイス
【観点①:現場で何が起きているか】CSRIが支援する中小企業の診断やMDR運用では、ブラウザ更新が端末ごとにばらつき、古い版が残り続ける状況が繰り返し見られる。特に共有PCや在宅端末で更新が止まり、未適用のまま放置されがちだ。
【観点②:セキュリティ専門家でない人への平易な解説】脆弱性は、例えるなら建物の「鍵のかかりが甘い扉」のようなものだ。つまり、修正されていない版を使い続けると、弱点が残った状態で外部のサイトやデータを日々扱うことになる、ということだ。今回の修正には、権限を不正に取得されたり、安全機構を回避されたりする可能性のある問題も含まれる。
【観点③:中小企業が今週中にできること】まず社内のPCでFirefoxのバージョンを確認し、「Firefox 156」になっていない端末を洗い出す。延長サポート版を利用している端末では、利用中の系列に対応する最新版を確認する。次に更新を実施し、共有PCやノートPCなど更新漏れが起きやすい端末は担当者に更新確認を依頼して、完了報告まで回す。