Mozilla publica actualitzacions de seguretat per a una vulnerabilitat crítica en Thunderbird

Mozilla ha publicat actualitzacions de seguretat per a corregir una vulnerabilitat en el seu client de correu electrònic Thunderbird, identificada com a CVE-2026-4371. Aquest error podria permetre a un atacant comprometre la confidencialitat de la informació o provocar fallades en l’aplicació.

Anàlisi

La vulnerabilitat CVE-2026-4371 està classificada amb una severitat alta (CVSS 7,4) i afecta el parser de correu de Thunderbird. El problema es produïx a causa d’una validació incorrecta de cadenes amb longituds negatives, la qual cosa provoca una lectura de memòria fora dels límits del búfer (out-of-bounds read).

Un atacant podria explotar esta vulnerabilitat mitjançant un servidor de correu maliciós o una connexió compromesa, enviant dades especialment dissenyades que desencadenen l’error en el processament. Com a conseqüència, el client podria bloquejar-se (DoS) o fins i tot filtrar informació sensible emmagatzemada en memòria.

Encara que l’explotació requerix certes condicions, com el control o compromís del servidor de correu, no requerix interacció de l’usuari ni privilegis previs, la qual cosa augmenta el seu impacte potencial en entorns on Thunderbird s’utilitza de manera habitual. Mozilla ha publicat versions corregides del producte, solucionant el problema en les versions més recents del client.

Vulnerabilitats

CVE-2026-4371
Producte:
Mozilla Thunderbird
Versions afectades: versions anteriors a 149 i 140.9 ESR
Actualització: solucionat en Thunderbird 149 i Thunderbird 140.9 ESR o versions posteriors

Recomanacions

Es recomana actualitzar Thunderbird a l’última versió disponible tan prompte com siga possible per a mitigar el risc. Així mateix, s’aconsella evitar connexions a servidors de correu no confiables i monitoritzar comportaments anòmals en el client de correu.

Referències

https://nvd.nist.gov/vuln/detail/CVE-2026-4371
https://www.incibe.es/incibe-cert/alerta-temprana/vulnerabilidades/cve-2026-4371

    •  

Vulnerabilitats crítiques en Google Chrome

La companyia Google ha publicat una actualització de seguretat per al seu navegador Google Chrome versió 146 a fi de corregir múltiples vulnerabilitats d’alta severitat relacionades principalment amb fallades de seguretat en la gestió de memòria.

Els atacants podrien explotar estes vulnerabilitats per a provocar fallades en el navegador, executar codi arbitrari o accedir a informació sensible. Atés que Chrome és un dels navegadors més utilitzats a nivell mundial, este tipus de fallades representa un vector d’atac especialment rellevant.

Análisis

    • CVE-2026-4673
      • Vulnerabilitat de tipus heap buffer overflow en WebAudio que pot permetre l’execució de codi arbitrari.
    • CVE-2026-4674
      • Permet la lectura de memòria fora dels límits.
    • CVE-2026-4675
      • Execució potencial de codi o corrupció de memòria.
    • CVE-2026-4676, CVE-2026-4678, CVE-2026-4680
      • Aquestes fallades poden permetre l’execució de codi en reutilitzar memòria alliberada.
    • CVE-2026-4677
      • Vulnerabilitat de tipus heap buffer overflow en WebAudio que pot permetre l’execució de codi arbitrari.
    • CVE-2026-4679
      • Pot derivar en corrupció de memòria i execució de codi.

Pot derivar en corrupció de memòria i execució de codi.

Recursos afectats

Els sistemes afectats inclouen:

    • Navegador Google Chrome en:
      • Windows
      • macOS
      • Linux
    • Versions vulnerables anteriors a:
      • 146.0.7680.164/165 (Windows y macOS)
      • 146.0.7680.164 (Linux)

Recomanacions

    • Instal·lar les versions corregides de Chrome 146 en tots els sistemes.
    •  

Vulnerabilitat crítica en Apple

CVE-2026-20643 és un error de seguretat descobert en el motor WebKit, la tecnologia que utilitzen Safari i moltes aplicacions en dispositius d’Apple per a renderitzar contingut web. Es tracta d’una vulnerabilitat de tipus cross-origin; això és, que afecta la política del mateix origen (Same Origin Policy): un mecanisme que impedix que una pàgina web accedisca a les dades d’una altra sense autorització. En condicions normals, esta política protegix informació crítica com ara galetes (cookies), sessions d’usuari o dades emmagatzemades en el navegador. No obstant això, a causa d’un error en la implementació de la Navigation API dins de WebKit, un atacant podria dissenyar contingut web maliciós capaç d’eludir estes restriccions. Si un usuari accedix a una pàgina manipulada, l’atacant podria potencialment accedir a informació d’altres llocs oberts en el navegador o interactuar-hi de manera indeguda.

Anàlisi

CVE-2026-20643 es basa en un error en la forma en què el motor WebKit gestiona els canvis de navegació entre pàgines web a través de la Navigation API. Per a comprendre el seu funcionament, és necessari partir de la Same Origin Policy, una política fonamental que garantix que cada lloc web opere de manera aïllada, fet que impedix que u accedisca a les dades d’un altre sense permís. Té un CVSS:3.0 de 8,1.

No obstant això, en este cas, el problema sorgix perquè WebKit no valida correctament l’origen d’alguns continguts durant transicions específiques de navegació. Quan una pàgina web provoca canvis dinàmics, com redireccions, manipulació de l’historial o l’ús de marcs incrustats (iframes) el navegador hauria de comprovar rigorosament l’origen al qual pertany cada recurs. No obstant això, a causa d’este error, si eixa verificació es fa de manera incorrecta, genera una confusió de contextos.

A partir d’esta debilitat, un atacant pot construir una pàgina web especialment dissenyada que aprofite eixos estats inconsistents. Així, quan un usuari visita esta pàgina, el navegador pot arribar a interpretar que el contingut maliciós pertany al mateix origen que una altra pàgina legítima que l’usuari tinga oberta. Com a conseqüència, es trenca l’aïllament entre els dos contextos, la qual cosa permet que el lloc maliciós accedisca a informació que, en condicions normals, hauria d’estar protegida.

D’esta manera, l’atac no requerix la instal·lació de programari addicional ni l’explotació de vulnerabilitats complexes en el sistema, sinó simplement que la víctima accedisca a un lloc web manipulat. Una vegada aconseguit eixe accés indegut, l’atacant podria llegir dades crítiques, com ara galetes o criptovalors (tokens) de sessió, o fins i tot interactuar amb altres pàgines en nom de l’usuari, de manera que compromet la seua privacitat i seguretat.

Versions afectades

iOS 26.3.1, iPadOS 26.3.1, macOS 26.3.1 i macOS 26.3.2.

Recomanacions

Activar les actualitzacions automàtiques i instal·lar les actualitzacions per a esta vulnerabilitat.

Referències

FRAU “OPERACIÓ ENDGAME”

INCIBE alerta sobre una campanya de phishing en la qual els ciberdelinqüents suplanten la Guàrdia Civil i Europol a través d’un correu electrònic amb un arxiu adjunt on notifiquen al destinatari d’un suposat delicte.

Anàlisi 

Els atacants utilitzen tecnicismes per a manipular el destinatari del correu, i li advertixen de la seua suposada implicació en ciberdelictes internacionals. L’objectiu és infondre por en la víctima perquè actue sense pensar i proporcione informació sensible: personal i fins i tot bancària.

Recomanacions

Si has rebut el suposat correu de la Guàrdia Civil i Europol, però no has respost ni has realitzat cap altra acció:

    • Reenvia’l a la bústia d’INCIBE
    • Bloqueja el remitent
    • Elimina el correu

Si has respost al correu o has proporcionat algun tipus d’informació:

    • Contacta immediatament amb la Línea d´ajuda en Ciberseguritat
    • Reunix i guarda totes les evidències sobre el frau
    • Denuncia davant de les forces i cossos de seguretat de l’Estat
    • Si has facilitat les teues credencials: canvia-les i activa el 2FA
    • Practica egosurfing

Referències

Finalment, et convidem a compartir este butlletí amb els teus afins per a fomentar i difondre una cultura de la ciberseguretat i bones pràctiques en l’ús de les noves tecnologies.

Si tens alguna inquietud sobre ciberseguretat o necessitat de formació en esta àrea, visita els nostres webs. Trobaràs consells, cursos en línia, informes i més continguts ací: https://www.csirtcv.gva.es/ i https://concienciat.gva.es/ i seguix-nos en les nostres xarxes socials: Facebook (CSIRT-CV), X (@CSIRTCV) i YouTube (@csirt-cv6271)

    •