An attacker was able to perform an out-of-bounds read or write on a JavaScript `Promise` object. This vulnerability was fixed in Firefox 138.0.4, Firefox ESR 128.10.1, Firefox ESR 115.23.1, Thunderbird 128.10.2, and Thunderbird 138.0.2.
https://github.com/AndrewAltimit/exploits
https://github.com/korden-c/CVE-2025-4918
https://github.com/hendrewna/CVE-2025-4918
https://github.com/Totunm/CVE-2025-4918
https://www.mozilla.org/security/advisories/mfsa2025-41/
https://www.mozilla.org/security/advisories/mfsa2025-40/
https://www.mozilla.org/security/advisories/mfsa2025-38/
https://www.mozilla.org/security/advisories/mfsa2025-37/
https://www.mozilla.org/security/advisories/mfsa2025-36/
https://lists.debian.org/debian-lts-announce/2025/05/msg00046.html
https://lists.debian.org/debian-lts-announce/2025/05/msg00024.html