
Firefox 153 修補 63 項 CVE:一般用戶同公司 ESR 點樣盡快更新
部分漏洞可繞過網站隔離甚至逃出 sandbox,重新啟動先算完成修補
Mozilla 喺 7 月 21 日推出 Firefox 153,Firefox 153 雖然加咗 HDR 影片同 PDF 新功能,但今次更值得留意嘅係大批安全修補。iThome 報道用「63 個漏洞」概括今次規模;按 Mozilla 公告逐項睇,較準確嘅講法係 63 項 CVE 條目,當中有啲記憶體安全 CVE 其實集合咗多個程式 bug,數字唔一定等於 63 個互相獨立嘅缺口。無論點計,今次公告整體影響評級係 high,唔適合等得閒先升級。
網站隔離失守有咩風險
高風險項目涵蓋 DOM、圖像處理、WebRTC、WebAssembly、JIT 同無障礙 API 等瀏覽器核心部分。CVE-2026-16349 涉及同源政策繞過;呢道防線本來用嚟阻止惡意網站掂到另一個網站嘅內容同資料,一旦失守,電郵、公司系統或者其他已登入頁面嘅資料隔離都有機會受影響。另一批漏洞涉及 use-after-free、無效 pointer 同整數溢位,Mozilla 話部分記憶體問題已出現資料損壞跡象,亦推斷攻擊者花足夠功夫後,有可能用嚟執行任意程式碼。
Sandbox escape 點解特別麻煩
Firefox 會將網頁內容困喺權限受限嘅 sandbox 入面,就算網頁觸發咗瀏覽器 bug,理論上仍有多一層保護。今次 CVE-2026-16351、CVE-2026-16352、CVE-2026-16356 同 CVE-2026-16367 都涉及逃出 sandbox。呢類漏洞未必單獨就可以全面控制部電腦,但攻擊者最鍾意將佢同執行程式碼漏洞串埋用,逐層拆走瀏覽器防線。Mozilla 嘅 Firefox 153 公告冇話呢批漏洞已遭實際攻擊,Mozilla 未有公布實際攻擊個案,但呢批漏洞仍然有風險;既然修補已經推出,用戶應盡快更新。
公司用 ESR 唔好直接追 153
公司、學校同長期維護環境如果行緊 Firefox ESR,應跟返自己嗰條更新線:ESR 140 升至 140.13,ESR 115 升至 115.38,唔好見到 153 就自行轉版本。兩份 ESR 公告仲額外列出 critical 漏洞;Mozilla 話相關 exploit code 已經公開,但暫時冇發現有人喺真實攻擊入面濫用。公開 exploit 會降低研究同改裝攻擊嘅門檻,所以公司 IT 最好盡快推送更新,亦要確認受管理裝置真係重新啟動過瀏覽器。
點樣確認自己已經更新
Windows 同大部分 Linux 桌面版可以撳右上角選單,入 Help → About Firefox;macOS 就喺頂部選單揀 Firefox → About Firefox。視窗會顯示版本兼自動檢查更新,下載完成後要重新啟動 Firefox,補丁先會正式套用。經 Microsoft Store 安裝嘅版本由 Store 更新;Linux 如果用系統套件庫安裝,就要經系統更新工具處理。最後確認一般版顯示 153 或以上,ESR 就至少係 140.13 或 115.38,咁先算堵返今輪已知缺口。
參考來源
- iThome — Mozilla發布Firefox 153版更新,修補63個漏洞 — original report
- Mozilla MFSA 2026-68:Firefox 153 安全公告 — 核對 Firefox 153 修補版本、CVE 清單、嚴重程度同記憶體安全風險
- Mozilla MFSA 2026-70:Firefox ESR 140.13 安全公告 — 確認 ESR 140.13 修補版本、critical 漏洞同公開 exploit 狀況
- Mozilla MFSA 2026-69:Firefox ESR 115.38 安全公告 — 確認 ESR 115.38 修補版本同相關安全風險
- Mozilla Support:更新 Firefox 至最新版本 — 核對 Windows、macOS、Linux、Microsoft Store 同套件庫版本嘅更新方法
- Firefox 153.0 Release Notes — 確認 Firefox 153 推出日期、一般發行版本同安全修補入口
本文根據原文及公開資料整理;資料有出入時,以原文及官方資料為準。







