CVE-2026-4696CVE-2026-4696是Mozilla Firefox和Thunderbird中Layout组件发现的高危释放后重用漏洞。攻击者无需用户交互或认证,即可通过诱导受害者访问恶意网页触发该漏洞。由于CVSS评分高达9.8,成功利用可导致远程代码执行,严重威胁系统安全。
该漏洞位于Layout: Text and Fonts组件中,本质是内存管理逻辑错误。当浏览器处理特定文本或字体布局时,会错误地释放一个正在使用的对象,但未清空引用指针。随后,渲染引擎再次访问该野指针,导致释放后重用。攻击者可通过堆喷射技术预先控制被释放的内存区域,并精心构造布局触发UAF。一旦覆盖关键函数指针或利用类型混淆,即可绕过ASLR/DEP防护,在目标系统上下文中执行任意恶意代码。