CVE-2026-4687CVE-2026-4687 是 Mozilla Firefox 和 Thunderbird 浏览器中发现的高危漏洞。漏洞源于 Telemetry 组件中未正确处理边界条件,导致沙箱逃逸。攻击者可利用此漏洞绕过安全限制,对系统造成影响。该问题已在 Firefox 149、Thunderbird 149 及相关 ESR 版本中修复。
该漏洞的核心在于 Firefox 和 Thunderbird 的 Telemetry(遥测)组件在数据处理过程中存在边界条件校验逻辑错误。Telemetry 组件负责收集用户的使用数据,由于对特定输入数据的边界检查不足,攻击者可以通过诱导受害者访问包含恶意 JavaScript 代码的网页来触发该漏洞。利用过程中,攻击者能够利用内存破坏或逻辑错误,突破浏览器沙箱的安全隔离机制(Sandbox Escape)。CVSS 3.1 向量中的 S:C 表明影响范围发生了变更,即攻击已从受控的渲染器进程扩展到宿主操作系统。虽然 CVSS 评分主要体现了对可用性的影响(A:H),可能导致浏览器崩溃或拒绝服务,但沙箱逃逸往往为进一步执行任意代码奠定了基础。