{"id":"CVE-2026-92019","title":"Mitigation bypass in the Remote Settings Client component","summary":"Mitigation bypass in the Remote Settings Client component. This vulnerability was fixed in Firefox 156, Firefox ESR 115.41, Firefox ESR 140.16, Firefox ESR 153.3, Thunderbird 156, Thunderbird 140.16, and Thunderbird 153.3.","severity":"high","cvss":8.1,"cvssVector":"CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:N","cwe":["CWE-693","CWE-807"],"vendor":"Mozilla","product":"Firefox","affected":["Firefox","Thunderbird"],"published":"2026-09-15","updated":"2026-09-21","sourceUpdated":"2026-09-21T17:19:15.793","source":"NVD","sourceUrl":"https://nvd.nist.gov/vuln/detail/CVE-2026-92019","references":[{"url":"https://bugzilla.mozilla.org/show_bug.cgi?id=2065636","label":"security@mozilla.org"},{"url":"https://www.mozilla.org/security/advisories/mfsa2026-90/","label":"security@mozilla.org"},{"url":"https://www.mozilla.org/security/advisories/mfsa2026-91/","label":"security@mozilla.org"},{"url":"https://www.mozilla.org/security/advisories/mfsa2026-92/","label":"security@mozilla.org"},{"url":"https://www.mozilla.org/security/advisories/mfsa2026-93/","label":"security@mozilla.org"},{"url":"https://www.mozilla.org/security/advisories/mfsa2026-94/","label":"security@mozilla.org"},{"url":"https://www.mozilla.org/security/advisories/mfsa2026-95/","label":"security@mozilla.org"},{"url":"https://www.mozilla.org/security/advisories/mfsa2026-96/","label":"security@mozilla.org"},{"url":"https://security.access.redhat.com/data/csaf/v2/vex/2026/cve-2026-92019.json"},{"url":"https://access.redhat.com/security/cve/CVE-2026-92019"},{"url":"https://bugzilla.redhat.com/show_bug.cgi?id=2533740"},{"url":"https://www.cve.org/CVERecord?id=CVE-2026-92019"},{"url":"https://nvd.nist.gov/vuln/detail/CVE-2026-92019"},{"url":"https://www.mozilla.org/security/advisories/mfsa2026-92/#CVE-2026-92019"},{"url":"https://www.mozilla.org/security/advisories/mfsa2026-95/#CVE-2026-92019"},{"url":"https://access.redhat.com/errata/RHSA-2026:69461"},{"url":"https://access.redhat.com/errata/RHSA-2026:69462"}],"tags":["nvd","cve.org","csaf","vex","red-hat"],"ssvc":{"exploitation":"none","automatable":"no","technicalImpact":"total","timestamp":"2026-09-21T16:45:25.729934Z"},"epss":0.00345,"epssPercentile":0.28145,"scores":{"nvd":8.1,"vendor":7.5},"ingestedAt":"2026-09-15T12:36:50.194Z","patched":["enterprise_linux_appstream_v_10","enterprise_linux_appstream_v_9"],"slug":"CVE-2026-92019","body":"## Overview\n\nMitigation bypass in the Remote Settings Client component. This vulnerability was fixed in Firefox 156, Firefox ESR 115.41, Firefox ESR 140.16, Firefox ESR 153.3, Thunderbird 156, Thunderbird 140.16, and Thunderbird 153.3.\n\n## Remediation\n\nRefer to the linked advisories for vendor-supplied fixes and affected version ranges.\n\n## Vendor advisories\n\n- **Red Hat VEX** · Important · affected: Red Hat Enterprise Linux 10, Red Hat Enterprise Linux 6, Red Hat Enterprise Linux 7, Red Hat Enterprise Linux 8, Red Hat Enterprise Linux 9 · no fix planned: Red Hat Enterprise Linux 6, Red Hat Enterprise Linux 7, Red Hat Enterprise Linux 10, Red Hat Enterprise Linux 8, … · updated 2026-09-21 · [vex](https://security.access.redhat.com/data/csaf/v2/vex/2026/cve-2026-92019.json)\n- **RHSA-2026:69461** · Red Hat · fixed in: Red Hat Enterprise Linux AppStream (v. 10) · released 2026-09-21 · [advisory](https://access.redhat.com/errata/RHSA-2026:69461)\n- **RHSA-2026:69462** · Red Hat · fixed in: Red Hat Enterprise Linux AppStream (v. 9) · released 2026-09-21 · [advisory](https://access.redhat.com/errata/RHSA-2026:69462)","depth":"twilight","depthScore":45,"depthScoreParts":{"impact":44.6,"likelihood":0.1,"exploitation":0,"ransomware":0},"changes":[{"seq":208608,"id":"CVE-2026-92019","ts":1790013028529,"field":"cvss","old":"7.5","new":"8.1"},{"seq":206402,"id":"CVE-2026-92019","ts":1789663224631,"field":"cvss","old":null,"new":"7.5"},{"seq":206401,"id":"CVE-2026-92019","ts":1789663224631,"field":"severity","old":"none","new":"high"}]}