CVE-2026-0882CVE-2026-0882是Mozilla Firefox和Thunderbird产品中一个严重的Use-after-free(释放后重用)安全漏洞,位于浏览器内核的IPC(进程间通信)组件中。该漏洞于2026年1月13日被披露,CVSS评分高达8.8,属于高危级别。攻击者可利用此漏洞在受害者访问恶意网页时,在用户浏览器上下文中执行任意代码,从而完全控制受害者的系统。该漏洞由Mozilla安全团队([email protected])发现并报告。Use-after-free是一种经典的内存破坏漏洞类型,当程序在释放一块内存后继续使用该内存时发生,攻击者可利用此漏洞控制已释放内存的内容,并在程序后续访问该内存时劫持执行流。此漏洞影响多个Firefox和Thunderbird版本, Mozilla已发布相应更新修复此漏洞,用户应尽快升级到安全版本以防止潜在攻击。
该漏洞属于Use-after-free(UAF)类型,存在于Firefox和Thunderbird的IPC(Inter-Process Communication,进程间通信)组件中。在浏览器的多进程架构中,IPC机制用于主进程与子进程(如内容进程)之间的通信。当某个IPC消息处理对象在内存中被释放后,如果仍存在对该对象的引用,攻击者可以通过精心构造的JavaScript代码重新填充已释放的内存内容。当浏览器后续代码尝试访问这个已释放但仍被引用的对象时,会使用攻击者控制的数据,从而可能导致代码执行。攻击者通常通过以下步骤利用此漏洞:首先构造一个触发IPC组件特定代码路径的网页,然后通过JavaScript快速分配和释放内存来实现堆喷射(heap spraying),将恶意代码写入已释放的内存区域,最后触发浏览器访问该对象以执行攻击者控制的代码。Mozilla安全公告MFSA2026-01至MFSA2026-04均涉及此漏洞的不同变体。