Skip to content

Firefox 157 et ESR : Mozilla corrige des dizaines de failles

Mozilla publie Firefox 157 et les ESR 153.4, 140.17 et 115.42, corrigeant plusieurs dizaines de CVE. Le CERT-FR relaie via CERTFR-2026-AVI-1240. Aucune exploitation signalée.

Publié le 3 min de lecture

Mozilla a publié le 29 septembre Firefox 157 et trois versions ESR — 153.4, 140.17 et 115.42 — qui corrigent plusieurs dizaines de vulnérabilités, dont une part importante classée en gravité élevée. Le CERT-FR relaie l'ensemble dans l'avis CERTFR-2026-AVI-1240, publié le 30 septembre.

Les bulletins de l'éditeur sont la source primaire : MFSA 2026-97 (Firefox 157), MFSA 2026-98 (ESR 115.42), MFSA 2026-99 (ESR 140.17) et MFSA 2026-100 (ESR 153.4).

Versions concernées

L'avis vise les versions antérieures aux builds corrigés :

  • Firefox — antérieur à 157
  • Firefox ESR — antérieur à 153.4
  • Firefox ESR — antérieur à 140.17
  • Firefox ESR — antérieur à 115.42

Trois branches ESR encore suivies en parallèle : identifiez celle que vous déployez avant de planifier la mise à jour. Une flotte figée sur une ESR n'est protégée que par la version corrigée de sa branche.

Impacts

Le CERT-FR retient plusieurs catégories d'impact : atteinte à la confidentialité des données, contournement de la politique de sécurité, déni de service à distance et élévation de privilèges. Côté éditeur, les bulletins décrivent notamment des évasions de bac à sable (sandbox escapes) et des use-after-free — la mécanique classique d'une chaîne d'exploitation navigateur, du bug mémoire jusqu'à l'échappement du processus de contenu.

Exploitation

Aucune exploitation n'est signalée à ce stade, et aucun des bulletins ne mentionne de zero-day. Cela ne change pas la priorité : les failles navigateur de ce type sont rapidement rétro-conçues à partir des correctifs publiés.

Que faire

  1. Mettez à jour Firefox vers 157 sur les postes en canal rapide. La mise à jour automatique couvre la majorité des cas — vérifiez qu'elle n'est pas désactivée par GPO.
  2. Identifiez votre branche ESR et passez à 153.4, 140.17 ou 115.42 selon le socle déployé. Ne supposez pas qu'une seule version corrige tout le parc.
  3. Planifiez la sortie de 115.42 si vous y êtes encore. Rester sur une vieille branche ESR après sa fin de support, c'est accumuler des failles non corrigées — validez votre trajectoire de migration.
  4. Contrôlez les postes hors gestion (BYOD, prestataires) : ce sont eux qui restent sur d'anciennes versions.

Contexte

Un cycle de correctifs navigateur n'a rien d'un événement, mais le navigateur reste la première surface d'exposition d'un poste de travail. L'intérêt de cet avis est ailleurs : la gestion multi-branches ESR de Mozilla. Beaucoup d'organisations pilotent leur parc sur une ESR précise pour la stabilité ; la contrepartie est qu'il faut suivre le bon numéro de version corrigée — 153.4, 140.17 ou 115.42 — et non « la dernière Firefox ». Se tromper de branche, c'est croire avoir patché sans l'avoir fait.

Articles liés