Firefox 156 corregge numerose vulnerabilità di sicurezza e Mozilla classifica il bollettino del 15 settembre 2026 con impatto High. Se usi Firefox standard, il controllo più utile è verificare di essere sulla versione 156. Per gli ambienti ESR sono disponibili aggiornamenti separati, tra cui 153.3, 140.16 e 115.41.
Tra i problemi corretti ci sono una vulnerabilità di escalation dei privilegi su Firefox per Android, un use-after-free nei Web Codecs e più errori nei componenti grafici. Mozilla non indica nel bollettino uno sfruttamento attivo di queste vulnerabilità, ma la patch è già disponibile e conviene installarla dal canale ufficiale.

Firefox 156: quali vulnerabilità corregge
Il riferimento principale è il bollettino Mozilla MFSA 2026-90. Mozilla lo classifica con impatto High e indica Firefox 156 come versione corretta.
- CVE-2026-92033: escalation dei privilegi in Firefox per Android, classificata High.
- CVE-2026-92005: use-after-free nel componente Audio/Video Web Codecs, High.
- CVE-2026-92006: escalation dei privilegi dovuta a condizioni errate sui limiti nel componente CanvasWebGL, High.
- Il bollettino include inoltre altri problemi di sicurezza identificati singolarmente da Mozilla nella nuova modalità di pubblicazione degli advisory.
Non è necessario conoscere ogni CVE per decidere cosa fare. Se il browser è fermo alla 155 o a una release precedente, Firefox 156 è l’aggiornamento da installare sul ramo standard.
Quale versione installare: Firefox standard ed ESR
| Ramo | Versione corretta | Cosa fare |
|---|---|---|
| Firefox standard | 156 | Aggiorna se sei sulla 155 o precedente |
| Firefox ESR 153 | 153.3 | Resta sul ramo ESR previsto e installa la minor corretta |
| Firefox ESR 140 | 140.16 | Aggiorna all’ultima release del ramo |
| Firefox ESR 115 | 115.41 | Aggiorna se l’ambiente usa ancora questo ramo supportato |
ESR non è una versione “vecchia da abbandonare” automaticamente. È un canale pensato soprattutto per ambienti gestiti e riceve patch dedicate. Se il PC aziendale usa ESR, non passare al ramo standard senza verificare le policy IT.
Firefox 156 su Android: perché CVE-2026-92033 conta
CVE-2026-92033 riguarda specificamente Firefox per Android ed è classificata High. Mozilla la descrive come una vulnerabilità di escalation dei privilegi. Per chi usa il browser sul telefono, quindi, l’aggiornamento non è soltanto una questione desktop.
- Apri il Google Play Store.
- Cerca Firefox.
- Premi Aggiorna se il pulsante è disponibile.
- Riapri il browser dopo l’installazione.
- Controlla nelle informazioni dell’app che la release installata sia la più recente proposta dal Play Store.
Evita APK scaricati da siti casuali per anticipare il rollout. Il browser gestisce sessioni, cookie, cronologia e credenziali, quindi il canale di installazione deve essere affidabile quanto l’aggiornamento stesso.

Come aggiornare Firefox su Windows, macOS e Linux
- Apri Firefox.
- Apri il menu principale.
- Vai su Aiuto.
- Seleziona Informazioni su Firefox.
- Attendi il controllo automatico degli aggiornamenti.
- Installa la nuova release e riavvia Firefox quando richiesto.
- Riapri la stessa schermata e verifica che la versione sia 156 sul ramo standard.
Su Linux il numero disponibile può dipendere anche dal repository della distribuzione o dal formato usato per installare Firefox. Se il browser è gestito dal sistema, usa il canale ufficiale previsto dalla distribuzione invece di sovrapporre manualmente pacchetti diversi.
Firefox 155 era già aggiornato: perché serve comunque la 156
La precedente patch di Firefox 155 correggeva il gruppo di vulnerabilità pubblicato il 1° settembre. Firefox 156 contiene invece le correzioni del nuovo advisory del 15 settembre. Aver installato la 155 non significa quindi avere anche i fix usciti due settimane dopo.
È lo stesso principio che vale per gli altri browser: una patch di sicurezza risolve i problemi noti fino a quel ciclo, ma non sostituisce gli aggiornamenti successivi. Per confronto, abbiamo seguito anche Chrome 153 e le sue correzioni di sicurezza.
Firefox 156 è una patch urgente per una zero-day?
Mozilla non indica nel bollettino MFSA 2026-90 che queste vulnerabilità siano già sfruttate nel mondo reale. Questo distingue Firefox 156 da un caso in cui il produttore conferma un exploit attivo. Resta comunque un aggiornamento di sicurezza con impatto High: una volta che la correzione è disponibile, non c’è un vantaggio pratico nel rimandarla senza motivo.
Se Firefox non si aggiorna
- Riavvia il browser e ripeti il controllo.
- Verifica se il PC è gestito da un’organizzazione.
- Controlla che il sistema operativo sia ancora supportato.
- Su Linux verifica il repository o il formato di installazione in uso.
- Non disinstallare profili e dati prima di aver verificato la causa del blocco.
Se il browser continua a non ricevere aggiornamenti perché il sistema operativo è troppo vecchio, il problema è più ampio della singola release: usare un browser non più aggiornabile aumenta progressivamente l’esposizione a nuove vulnerabilità.
La verifica finale dopo l’update
Dopo il riavvio apri di nuovo Informazioni su Firefox. Sul ramo standard deve comparire Firefox 156; su ESR deve comparire la minor corretta del ramo gestito. Se gestisci più computer, verifica ogni installazione singolarmente invece di assumere che l’aggiornamento automatico sia già stato applicato ovunque.
La scelta pratica è aggiornare Firefox 156 appena viene proposto dal canale ufficiale. Le correzioni riguardano componenti centrali del browser e Android, mentre gli utenti ESR devono installare la release corretta del proprio ramo senza cambiare canale solo per inseguire il numero di versione.