CVE-2026-0878CVE-2026-0878是Mozilla产品中一个高危安全漏洞,位于Graphics: CanvasWebGL组件中,由于不正确的边界条件检查导致攻击者可实现沙箱逃逸。该漏洞CVSS评分达到8.0(高危),通过网络作为攻击向量,无需认证即可利用,但需要用户交互。成功利用此漏洞可导致机密性和完整性方面的严重影响,攻击者可从浏览器沙箱环境中逃逸并执行任意代码。此漏洞影响Firefox 147之前版本、Firefox ESR 140.7之前版本、Thunderbird 147之前版本及Thunderbird 140.7之前版本。该漏洞由[email protected]于2026年1月13日披露并已修复。
该漏洞根源在于Graphics: CanvasWebGL组件在处理图形边界条件时存在缺陷。CanvasWebGL是Firefox和Thunderbird中用于渲染WebGL内容的核心组件,当不正确地验证边界条件时,攻击者可以通过构造特制的WebGL内容来触发内存越界访问。这种边界条件错误可能导致沙箱安全检查被绕过,允许恶意代码突破浏览器的安全沙箱限制。攻击者通常通过诱导用户访问包含恶意WebGL代码的网页来触发漏洞。一旦成功,攻击者可以获得与浏览器进程同等的权限,可能进一步控制用户系统或窃取敏感数据。CVSS向量的高机密性(C:H)和高完整性(I:H)评分反映了此漏洞的严重潜在影响。