---
id: CVE-2026-92019
title: Mitigation bypass in the Remote Settings Client component
summary: >-
  Mitigation bypass in the Remote Settings Client component. This vulnerability
  was fixed in Firefox 156, Firefox ESR 115.41, Firefox ESR 140.16, Firefox ESR
  153.3, Thunderbird 156, Thunderbird 140.16, and Thunderbird 153.3.
severity: high
cvss: 8.1
cvssVector: 'CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:N'
cwe:
  - CWE-693
  - CWE-807
vendor: Mozilla
product: Firefox
affected:
  - Firefox
  - Thunderbird
published: '2026-09-15'
updated: '2026-09-21'
sourceUpdated: '2026-09-21T17:19:15.793'
source: NVD
sourceUrl: 'https://nvd.nist.gov/vuln/detail/CVE-2026-92019'
references:
  - url: 'https://bugzilla.mozilla.org/show_bug.cgi?id=2065636'
    label: security@mozilla.org
  - url: 'https://www.mozilla.org/security/advisories/mfsa2026-90/'
    label: security@mozilla.org
  - url: 'https://www.mozilla.org/security/advisories/mfsa2026-91/'
    label: security@mozilla.org
  - url: 'https://www.mozilla.org/security/advisories/mfsa2026-92/'
    label: security@mozilla.org
  - url: 'https://www.mozilla.org/security/advisories/mfsa2026-93/'
    label: security@mozilla.org
  - url: 'https://www.mozilla.org/security/advisories/mfsa2026-94/'
    label: security@mozilla.org
  - url: 'https://www.mozilla.org/security/advisories/mfsa2026-95/'
    label: security@mozilla.org
  - url: 'https://www.mozilla.org/security/advisories/mfsa2026-96/'
    label: security@mozilla.org
  - url: >-
      https://security.access.redhat.com/data/csaf/v2/vex/2026/cve-2026-92019.json
  - url: 'https://access.redhat.com/security/cve/CVE-2026-92019'
  - url: 'https://bugzilla.redhat.com/show_bug.cgi?id=2533740'
  - url: 'https://www.cve.org/CVERecord?id=CVE-2026-92019'
  - url: 'https://nvd.nist.gov/vuln/detail/CVE-2026-92019'
  - url: 'https://www.mozilla.org/security/advisories/mfsa2026-92/#CVE-2026-92019'
  - url: 'https://www.mozilla.org/security/advisories/mfsa2026-95/#CVE-2026-92019'
  - url: 'https://access.redhat.com/errata/RHSA-2026:69461'
  - url: 'https://access.redhat.com/errata/RHSA-2026:69462'
  - url: 'https://access.redhat.com/errata/RHSA-2026:70642'
tags:
  - nvd
  - cve.org
  - csaf
  - vex
  - red-hat
ssvc:
  exploitation: none
  automatable: 'no'
  technicalImpact: total
  timestamp: '2026-09-21T16:45:25.729934Z'
epss: 0.00345
epssPercentile: 0.28148
scores:
  nvd: 8.1
  vendor: 7.5
ingestedAt: '2026-09-15T12:36:50.194Z'
patched:
  - enterprise_linux_appstream_v_10
  - enterprise_linux_appstream_v_9
---

## Overview

Mitigation bypass in the Remote Settings Client component. This vulnerability was fixed in Firefox 156, Firefox ESR 115.41, Firefox ESR 140.16, Firefox ESR 153.3, Thunderbird 156, Thunderbird 140.16, and Thunderbird 153.3.

## Remediation

Refer to the linked advisories for vendor-supplied fixes and affected version ranges.

## Vendor advisories

- **Red Hat VEX** · Important · affected: Red Hat Enterprise Linux 10, Red Hat Enterprise Linux 6, Red Hat Enterprise Linux 7, Red Hat Enterprise Linux 8 · no fix planned: Red Hat Enterprise Linux 6, Red Hat Enterprise Linux 7, Red Hat Enterprise Linux 10, Red Hat Enterprise Linux 8 · updated 2026-09-24 · [vex](https://security.access.redhat.com/data/csaf/v2/vex/2026/cve-2026-92019.json)
- **RHSA-2026:69461** · Red Hat · fixed in: Red Hat Enterprise Linux AppStream (v. 10) · released 2026-09-21 · [advisory](https://access.redhat.com/errata/RHSA-2026:69461)
- **RHSA-2026:69462** · Red Hat · fixed in: Red Hat Enterprise Linux AppStream (v. 9) · released 2026-09-21 · [advisory](https://access.redhat.com/errata/RHSA-2026:69462)
- **RHSA-2026:70642** · Red Hat · fixed in: Red Hat Enterprise Linux AppStream (v. 9) · released 2026-09-24 · [advisory](https://access.redhat.com/errata/RHSA-2026:70642)
