CVE-2026-0888CVE-2026-0888是Mozilla Firefox和Thunderbird产品中存在的XML组件信息泄露漏洞。该漏洞由[email protected]发现并报告,于2026年1月13日披露。漏洞存在于Firefox和Thunderbird的XML处理组件中,攻击者可以通过精心构造的XML内容触发信息泄露,获取目标系统的敏感信息。该漏洞的CVSS评分为5.3,属于中等严重程度。攻击向量为网络攻击,无需认证和用户交互即可利用,机密性影响为低。Mozilla官方已在Firefox 147和Thunderbird 147版本中修复了此漏洞,建议受影响的用户及时更新到最新版本以消除安全风险。
该漏洞存在于Mozilla Firefox和Thunderbird的XML解析器组件中。当应用程序处理特制的XML文档时,XML解析器在解析过程中可能存在边界检查不当或内存管理问题,导致敏感内存信息被泄露。攻击者可以通过以下方式利用此漏洞:1) 诱使受害者访问包含恶意XML内容的网页或打开包含特制XML附件的邮件;2) XML解析器在处理文档时发生缓冲区下溢或越界读取;3) 攻击者获取到部分内存内容,包括可能的会话令牌、用户凭证或其他敏感数据。由于该漏洞不需要用户交互且可通过网络触发,攻击门槛相对较低。建议用户升级到Firefox 147和Thunderbird 147或更高版本以获得完整保护。