CVE-2026-4695CVE-2026-4695 是 Mozilla Firefox 和 Thunderbird 浏览器组件中的高危漏洞。由于 Web Codecs 组件在处理媒体流时未正确验证边界条件,攻击者可诱导用户访问恶意网页触发该漏洞。成功利用可能导致目标浏览器崩溃或执行任意代码,建议用户立即升级至修复版本。
该漏洞位于 Web Codecs API 的底层实现中,该 API 允许 Web 应用程序直接访问音频和视频编解码器。漏洞根源在于程序在解析特定编码格式的媒体数据时,缺乏对数据长度或缓冲区边界的严格校验。攻击者可以构造畸形的媒体数据流,当目标浏览器尝试解码这些数据时,会触发越界读写。由于 Web Codecs 运行在浏览器的渲染进程中,内存破坏可能导致进程崩溃(拒绝服务)。在特定环境下,攻击者可能通过控制内存布局进一步利用此漏洞,实现绕过沙箱并执行任意代码。