---
cve: "CVE-2026-8401"
severity: "CRITICAL"
cvss: 9.8
epss: "0.6%"
vendor: "Generic Security"
kev: false
exploited: false
published: "2026-05-12 15:16:20"
tags: [cve, security, critical]
source: tsecurity.de CVE-Dossier
exported: "2026-10-10T00:07:24+02:00"
---

# CVE-2026-8401

> 9.8 CRITICAL

## Beschreibung

Sandbox escape in the Profile Backup component. This vulnerability was fixed in Firefox 150.0.3, Firefox ESR 115.36, Firefox ESR 140.11, and Thunderbird 140.11.

## CISA-Anreicherung (vulnrichment/ADP)

- CISA-SSVC (Coordinator, v2.0.3):
  - Exploitation: **none**
  - Automatable: **yes**
  - Technical Impact: **total**

## CVSS-Vektor

```
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
```

| Metrik | Wert | Bewertung |
|---|---|---|
| AV Angriffsvektor | Netzwerk | bad |
| AC Komplexität | Gering | bad |
| PR Privilegien | Keine | bad |
| UI Interaktion | Keine | bad |
| S Scope | Unverändert | good |
| C Vertraulichkeit | Hoch | bad |
| I Integrität | Hoch | bad |
| A Verfügbarkeit | Hoch | bad |

## BSI-Hinweise (deutsch)

- [Oracle Solaris Drittanbieterkomponenten: Mehrere Schwachstellen](https://wid.cert-bund.de/portal/wid/sicherheitshinweis/WID-SEC-W-2026-2455) — _BSI-Einstufung: hoch_
  Ein entfernter, anonymer oder authentisierter Angreifer kann mehrere Schwachstellen in verschiedenen Komponenten von Drittanbietern in Oracle Solaris ausnutzen, um einen nicht näher spezifizierten Angriff durchzuführen.
- [Mozilla Firefox und Thunderbird: Mehrere Schwachstellen](https://wid.cert-bund.de/portal/wid/sicherheitshinweis/WID-SEC-W-2026-1606) — _BSI-Einstufung: hoch_
  Ein entfernter, anonymer Angreifer kann mehrere Schwachstellen in Mozilla Firefox, Mozilla Firefox ESR und Mozilla Thunderbird ausnutzen, um beliebigen Code auszuführen, um Informationen offenzulegen, Sicherheitsbeschränkungen zu umgehen (z. B. Sandbox-Escape), den Benutzer zu täuschen, Berechtigungen zu eskalieren oder einen Denial-of-Service-Zustand herbeizuführen.
- [Mozilla Firefox: Mehrere Schwachstellen](https://wid.cert-bund.de/portal/wid/sicherheitshinweis/WID-SEC-W-2026-1503) — _BSI-Einstufung: hoch_
  Ein entfernter, anonymer Angreifer kann mehrere Schwachstellen in Mozilla Firefox ausnutzen, um nicht näher spezifizierte Angriffe durchzuführen, darunter möglicherweise die Ausführung von Code, die Umgehung von Sicherheitsmaßnahmen, die Offenlegung oder Manipulation von Daten oder die Herbeiführung von Denial-of-Service-Zuständen.

## Referenzen

- <https://bugzilla.mozilla.org/show_bug.cgi?id=2038679>
- <https://www.mozilla.org/security/advisories/mfsa2026-45/>
- <https://www.mozilla.org/security/advisories/mfsa2026-47/>
- <https://www.mozilla.org/security/advisories/mfsa2026-48/>
- <https://www.mozilla.org/security/advisories/mfsa2026-51/>
- <https://access.redhat.com/errata/RHSA-2026:21378>
- <https://access.redhat.com/errata/RHSA-2026:21380>
- <https://access.redhat.com/errata/RHSA-2026:21381>
- <https://access.redhat.com/errata/RHSA-2026:21382>
- <https://access.redhat.com/errata/RHSA-2026:22325>
- <https://access.redhat.com/errata/RHSA-2026:22643>
- <https://access.redhat.com/errata/RHSA-2026:26174>

---
_Exportiert aus dem [tsecurity.de CVE-Dossier](https://tsecurity.de/sicherheitsluecken/cve-2026-8401/) · Datenquellen: EUVD (ENISA), NVD, OSV, CISA KEV, FIRST EPSS, Exploit-DB, BSI WID (CSAF)_
