Mozilla、Firefox 157を公開 脆弱性76件を解消

出典: 脆弱性76件を解消 / 参照日: 2026年9月30日

Mozilla Foundationは2026年9月29日、ウェブブラウザの最新版「Firefox 157」を公開した。Mozillaのセキュリティアドバイザリ「MFSA 2026-97」によると、76件の脆弱性を修正しており、内訳は重要度「高(High)」38件、「中(Moderate)」29件、「低(Low)」9件。利用者には、最新バージョンへの更新が推奨される。

事案の詳細

Mozilla Foundationは2026年9月29日、ブラウザ「Firefox」の最新版となる「Firefox 157」を公開した。同リリースでは、CVEとして整理された76件の脆弱性が修正された。Mozillaのアドバイザリ全体の重要度は「高(High)」とされ、個別の内訳は「高」38件、「中(Moderate)」29件、「低(Low)」9件となっている。

修正対象には、サンドボックスからの脱出、権限昇格、解放済みメモリの使用(Use-after-free)、未初期化メモリ、情報漏えい、不正な境界条件、JITコンパイルの誤りなどの問題が含まれる。影響を受けたコンポーネントは、DOM、Graphics、WebGPU、WebAssembly、Networkingなど多岐にわたる。

Mozillaの公開情報では、Firefox 157で修正された脆弱性の一部について、実際の攻撃への悪用が確認されたとの記載は確認できない。なお、延長サポート版についても、「Firefox ESR 153.4」で62件、「Firefox ESR 140.17」で43件、「Firefox ESR 115.42」で31件の脆弱性が修正されている。

影響と背景

Firefoxは業務端末・個人端末を問わず幅広く利用され、ウェブ閲覧やクラウドサービス利用の入り口となる。今回修正された76件には、ブラウザのサンドボックス回避や権限昇格につながる可能性がある高重要度の脆弱性も含まれるため、未更新の環境ではリスクが残る。

Mozillaが多数の脆弱性を修正したことで、Firefoxを利用する組織や個人では、通常版だけでなく延長サポート版を含めた更新状況の確認が必要となる。今回の脆弱性が実際の攻撃に悪用されたかどうかについて、詳細は現時点で不明。

対策・今後の展望

  • Firefoxを最新版へ更新する:端末のFirefoxを「157」へ更新し、未更新であれば速やかに適用する。延長サポート版を利用している場合は、使用中の系列に対応する最新版を適用する。
  • 組織内の更新運用を点検する:社内で利用する端末が更新できる仕組みを確認し、更新が滞留した端末を把握できる手順を整える。通常版だけでなく、Firefox ESRを利用する端末も対象に含める。
  • 業務影響を考慮した適用計画を持つ:拡張機能や業務アプリとの相性確認が必要な場合でも、更新を先送りしない前提で検証と適用の期限を決める。更新後は、主要な業務サイトや認証機能の動作も確認する。

CSRIからの現場アドバイス

【現場で何が起きているか】CSRIが中小企業のMDR運用やセキュリティ診断を支援する現場では、ブラウザ更新が端末ごとにばらつき、古い版が残ったままのケースが目立つ。特に共用PCや在宅端末で更新が後回しになり、管理者が把握できていないことが多い。

【平易な解説】例えるなら、毎日使う玄関の鍵に「不具合が見つかったので交換部品を配ります」とメーカーが告知しているようなものだ。つまり更新しないままだと、問題が直った鍵を使う人と、直っていない鍵を使い続ける人が社内に混在してしまう。今回のFirefox 157では、サンドボックス回避や権限昇格、解放済みメモリの使用などを含む76件が修正されている。

【今週中にできること】まず社内の主要端末でFirefoxのバージョンを確認し、157になっていない端末を洗い出す。Firefox ESRを利用している端末では、導入している系列と適用済みの更新版も確認する。次に、更新を自動化できているかを担当者に確認し、できていなければ更新手順を周知する。最後に、共用PCや在宅勤務用端末など見落としやすい端末も対象に含める。

参照: Mozilla、ブラウザ最新版「Firefox 157」を公開 – 脆弱性76件を解消

Mozilla、Firefox 157を公開 脆弱性76件を解消
最新情報をチェックしよう!