CVE Wiki Pixee · CVE intelligence
← All CVEs

CVE-2026-5731

Critical · CVSS 9.8

Mozilla Firefox / Firefox ESR / Thunderbird — Memory safety bugs / buffer overflow / out-of-bounds write (CWE-119, CWE-787) leading to potential arbitrary code execution

CVSS
9.8
nvd
EPSS
KEV
No
Class
other
CWE-119, CWE-787

Description

Memory safety bugs present in Firefox ESR 115.34.0, Firefox ESR 140.9.0, Thunderbird ESR 140.9.0, Firefox 149.0.1 and Thunderbird 149.0.1. Some of these bugs showed evidence of memory corruption and we presume that with enough effort some of these could have been exploited to run arbitrary code. This vulnerability was fixed in Firefox 149.0.2, Firefox ESR 115.34.1, Firefox ESR 140.9.1, Thunderbird 149.0.2, and Thunderbird 140.9.1.

Search profile — drives PoC discovery

Symbols mfsa2026-25mfsa2026-26mfsa2026-27mfsa2026-28bug_id=2021894bug_id=2022225bug_id=2022252bug_id=2022294bug_id=2023007bug_id=2023130bug_id=2023191bug_id=2023364bug_id=2023829bug_id=2024074bug_id=2024417bug_id=2024433bug_id=2024436bug_id=2024437bug_id=2024453bug_id=2024461bug_id=2024462bug_id=2024472bug_id=2024474bug_id=2024477bug_id=2025364bug_id=2025401bug_id=2025402bug_id=2025472bug_id=2026287bug_id=2026299bug_id=2026305bug_id=2026426
Keywords CVE-2026-5731Firefox memory safetyFirefox ESR 115.34.0Firefox ESR 140.9.0Firefox 149.0.1Thunderbird 149.0.1Thunderbird ESR 140.9.0memory corruption RCEmfsa2026-25mfsa2026-26mfsa2026-27mfsa2026-28Firefox 149.0.2 patchFirefox ESR 115.34.1Firefox ESR 140.9.1CWE-787 FirefoxCWE-119 Firefoxout-of-bounds write Firefox 2026
Versions: Firefox < 149.0.2; Firefox ESR < 115.34.1; Firefox ESR < 140.9.1; Thunderbird < 149.0.2; Thunderbird ESR < 140.9.1

References

Status: enriched · ingested 2026-06-30T06:00:22.000Z · profiled 2026-07-01T18:30:14.000Z