אתם לא צריכים להוריד קובץ, ללחוץ על כפתור או לאשר שום דבר. מספיק להיכנס לעמוד אינטרנט אחד, ובמקרה הגרוע התוקף כבר מריץ קוד על המכשיר שלכם. זו החולשה שמוזילה, היצרנית של דפדפן Firefox, תיקנה לאחרונה, אחרי שחוקרים הדגימו איך היא מאפשרת להשתלט על הדפדפן מעצם הביקור בעמוד מלכודת.

מה קרה

החולשה, שמסומנת CVE-2026-10702, יושבת ברכיב שאחראי להאיץ את הרצת קוד ה-JavaScript שכל אתר שולח לדפדפן (מנוע ה-JIT). בתנאים מסוימים אפשר להטעות את הרכיב הזה כך שייצר קוד פגום, ומשם התוקף משיג הרצת קוד בתוך הדפדפן. במילים פשוטות, קוד שרץ בתוך אתר, ולא אמור לצאת מגבולות הדפדפן, מצליח לפרוץ החוצה.

חוקרים מחברת Nebula Security פרסמו קוד הדגמה, והראו שהחולשה פוגעת לא רק ב-Firefox עצמו אלא גם בדפדפן Tor שבנוי על אותו בסיס, וכן בגרסת Firefox לאנדרואיד. במקרה אחד הם השתמשו בחולשה כשלב הראשון בשרשרת שמגיעה עד ליבת מערכת ההפעלה של מכשיר אנדרואיד. מוזילה דירגה את החומרה כגבוהה ותיקנה את הבעיה בגרסה 151.0.3. חולשות מהסוג הזה, שמנצלות טעות בהאצת הקוד של הדפדפן ולא טעות של המשתמש, נחשבות מהמבוקשות ביותר אצל תוקפים, כי הן עובדות בשקט מוחלט וללא שיתוף פעולה מהקורבן.

למה זה חשוב לכם

פישינג דורש מכם לטעות, ללחוץ, למלא. חולשה כזאת לא. היא הופכת את עצם הגלישה לעמוד, ולו לרגע, למסוכנת, וזאת בדיוק הסיבה שדפדפן מעודכן הוא אחד הדברים הבסיסיים באבטחה של כל אחד. מי שמשתמש ב-Firefox במחשב או בטלפון, או בדפדפן Tor, נמצא בסיכון עד שהוא מעדכן. נכון לעכשיו אין דיווח על ניצול נרחב של החולשה נגד משתמשים רגילים, אבל קוד ההדגמה כבר פומבי, וזה בדרך כלל מקצר את הזמן עד שמישהו מנצל אותו בפועל.

מה עושים?

עדכנו את Firefox לגרסה 151.0.3 ומעלה. במחשב, פתחו את התפריט, בחרו עזרה ואז אודות Firefox, והדפדפן יבדוק ויתקין את העדכון בעצמו. בטלפון, עדכנו דרך חנות האפליקציות.

אם אתם משתמשים בדפדפן Tor, עדכנו אותו לגרסה האחרונה דרך האתר הרשמי או כפתור העדכון בתוכנה.

כלל אצבע לחיים: הפעילו עדכונים אוטומטיים בדפדפן ובטלפון. רוב ההשתלטויות מהסוג הזה עובדות רק על גרסאות ישנות, ועדכון בזמן סוגר את החלון כמעט לגמרי.