Баг уже эксплуатируется в реальных атаках.
Инженеры Mozilla выпустили обновления браузера Firefox (Firefox 67.0.3 и Firefox ESR 60.7.1), исправляющие уязвимость удаленного выполнения кода (CVE-2019-11707), которая уже эксплуатируется в реальных атаках.
Согласно скупому описанию на сайте компании, проблема представляет собой уязвимость типа type confusion (несоответствие используемых типов данных), которая позволяет вызвать «эксплуатируемый сбой в работе браузера» при выполнении вредоносного JavaScript-кода. Баг связан с обработкой типов в методе Array.pop и может использоваться для перехвата контроля над системой с установленными уязвимыми версиями браузера.
В настоящее время другие подробности об уязвимости неизвестны. Пользователям рекомендуется установить обновления как можно скорее:
Firefox 67.0.3 для 64-разрядной версии Windows
Firefox 67.0.3 для 32- разрядной версии Windows
Firefox 67.0.3 для macOS
Firefox 67.0.3 для 64-разрядной версии Linux
Firefox 67.0.3 для 32-разрядной версии Linux
Одно найти легче, чем другое. Спойлер: это не темная материя