Si eres de los que utilizas el navegador Firefox en tu terminal Android, aunque sea como segunda opción, es interesante que sepas que se ha descubierto un agujero de seguridad importante que permite la ejecución de aplicaciones de forma directa para, así, realizar una instalación no autorizada.
Realmente lo que ocurre es importante, ya que con lo descubierto es posible que desde un sitio web remoto se pueda forzar al navegador a comenzar con la descarga y posterior instalación (de forma automática) de un APK, que son los archivos ejecutables del sistema operativo Android. Y, todo ello, sin que la intervención del usuario sea necesaria. Por lo tanto, programas maliciosos son los que se pueden utilizar y, de esta forma, poner en riesgo la seguridad de un teléfono o tablet con Firefox.
Los descubridores de este agujero, para que no quedara duda de su existencia, han publicado un vídeo en el que se puede ver lo que ocurre si se utiliza la vulnerabilidad detectada. En él se ve que sólo es necesario disponer de un servidor web para poder sacarle partido -en este caso con una supuesta actualización del propio Firefox-:
El gran problema de lo que ocurre es que este navegador de Mozilla, aparte de comenzar una descarga sin necesidad de preguntar (lo que es aprovechado desde el servidor web), también permite la ejecución inmediata del archivo conseguido, ya sea un ejecutable o de otro tipo. Y, esto, puede producirse sin necesidad de una petición de confirmación, por lo que el usuario no tiene ni el control ni conocimiento de lo que está ocurriendo en ese momento. Sin duda, un fallo que se debe solucionar lo antes posible.
Un problema que no es propio de Android

Este agujero no se debe “apuntar” en el debe del sistema operativo Android, ya que esto ocurre dentro de la aplicación Firefox. Y es que, para poder ser aprovechado lo único que se debe hacer es utilizar este navegador y visitar una página peligrosa -en muchas ocasiones no se sabe que lo son-. Por lo tanto, el problema puede alcanzar cierta relevancia ya que algunos usuarios pueden acceder a lugares maliciosos sin tener conocimiento de ello.
Evidentemente, Mozilla trabaja en solucionar lo que ocurre… pero por ahora no se conoce que la corrección exista. Lo realmente cierto es que el agujero es importante y, lo peor de todo, que su uso no es demasiado complicado para los hackers. Esperemos que el problema se corrija rápido para que Firefox vuelva a ser totalmente seguro (quizá, con obligar a que el usuario conteste ante una petición de instalación sea suficiente…).
Cómo mitigar el riesgo ahora mismo en Firefox para Android
Hasta que dispongas de una actualización, conviene aplicar medidas de contención. Mantener el sistema y aplicaciones al día es la mejor defensa.
- Actualiza Firefox desde la tienda oficial en cuanto haya un parche disponible y reinicia el navegador para aplicar los cambios.
- Desactiva la instalación de apps de orígenes desconocidos en Android para impedir la ejecución de APK fuera de tiendas verificadas.
- Evita instalar “supuestas actualizaciones” desde ventanas emergentes o banners; Firefox y Google Play notifican dentro de sus canales.
- Si te aparece el aviso “este sitio requiere una conexión segura”, revisa fecha/hora del dispositivo, borra caché y comprueba si el modo solo HTTPS está interfiriendo.
Privacidad y protecciones integradas: ETP y lista Disconnect
Firefox para Android utiliza la lista de Disconnect para identificar y bloquear rastreadores. La Protección mejorada contra el rastreo (ETP) está activada por defecto, con un panel accesible desde el icono del candado.
- En el panel de protecciones puedes activar/desactivar ETP por sitio y ver qué rastreadores están siendo bloqueados.
- Los niveles de ETP son: Estándar (bloqueo equilibrado), Estricto (bloquea más contenido de rastreo) y Personalizado (elige cookies, contenidos, criptomineros y huellas digitales).
- Desde Ajustes > Privacidad y seguridad puedes cambiar el nivel global y revisar opciones adicionales.
Además, productos como Firefox Focus, Klar, Lite o las versiones para iOS y Fire TV priorizan la privacidad con menos persistencia de datos; algunos envían telemetría mínima para mejorar el producto y es configurable.
Limitaciones conocidas: aislamiento de sitios en Android
Los navegadores basados en Gecko (Firefox) en Android han carecido de un aislamiento de sitios tan robusto como el de Chromium en móviles. La iniciativa Fission busca aportar esa separación por sitio, pero su despliegue móvil ha sido más limitado y de carácter experimental en forks como IronFox.
Esto no significa que Firefox sea inseguro por definición, pero sí que conviene extremar las precauciones mientras estas funciones de endurecimiento avanzan, especialmente al abrir múltiples sitios sensibles a la vez.
Vulnerabilidades y avisos relevantes en Firefox
Además del fallo descrito, Mozilla ha documentado incidencias como CVE-2024-8897 (posible falsificación de la barra de direcciones tras redirección del lado del servidor en Android) y ha publicado mitigaciones y actualizaciones.
- CVE-2024-9680: riesgo de ejecución de código explotando la animación de líneas de tiempo; parchado en versiones recientes.
- CVE-2024-9936: manipulación del nodo de la caché con potencial para comportamientos anómalos; seguimiento en curso.
- CVE-2024-9397: posible clickjacking en la UI de carga de archivos para obtener permisos.
- CVE-2024-9403 y CVE-2024-9400: fallos de memoria y condiciones OOM durante JIT con posibilidad de abuso si no se actualiza.
La recomendación es clara: mantén el navegador al día y aplica las mitigaciones descritas para reducir superficie de ataque.
Brechas históricas y lecciones aprendidas en Android
Investigaciones previas (como CVE-2014-1516) mostraron que era posible “adivinar” el directorio del perfil y extraer cookies, historial y caché a ubicaciones accesibles. Entre las debilidades: nombre de perfil aleatorio insuficiente, fuga por bitácoras, descarga automática a tarjeta SD y manipulación del reporte de fallos.
Mozilla abordó la mayoría de estos puntos en versiones posteriores (se indicó la corrección de tres de cuatro en la versión 28), reforzando el manejo de perfiles y la exposición de archivos.
Otros navegadores móviles también corrigen fallos
Conviene recordar que todas las plataformas reciben parches de seguridad: Chrome ha corregido problemas en WebAuthn, Omnibox, autocompletado, enrutamiento de medios y pestañas personalizadas; Safari ha mitigado fallos de memoria, fugas de cookies e incidencias de estado. Mantener cada app a su última versión es esencial.
Si usas Firefox también en escritorio, complementos como Multi-Account Containers ayudan a separar identidades (banca, compras, redes) y, junto con Mozilla VPN, añaden capas de privacidad; separar contextos reduce el impacto de un sitio malicioso.
Vía: Android Police. Hoy, protegerse pasa por combinar actualizaciones rápidas, evitar descargas no solicitadas, revisar ETP y usar sólo fuentes confiables. Con esas medidas, el riesgo práctico de explotación se reduce de forma notable mientras llegan los parches.