CVE-2026-4697该漏洞源于Firefox和Thunderbird的Audio/Video: Web Codecs组件在处理媒体数据时存在边界条件检查缺失的问题。攻击者可通过诱导目标访问包含恶意构造媒体内容的网页,触发内存访问越界,从而导致应用程序崩溃或拒绝服务。由于无需用户交互即可通过网络远程利用,该漏洞对广大浏览器用户构成潜在威胁。
漏洞具体位于Firefox和Thunderbird内核的Web Codecs API处理模块中,该组件旨在提供高效的音视频编解码能力。由于开发人员在实现解码逻辑时,未能对特定媒体数据的边界条件进行严格校验,导致在处理畸形的媒体流时发生越界内存访问。攻击者可以通过网络向目标投递包含恶意构造媒体数据的网页。当受害者使用存在漏洞的浏览器版本加载并解析该内容时,错误的边界检查将触发内存访问违例。这通常导致浏览器进程崩溃(拒绝服务),但在特定内存布局下,这类内存破坏漏洞也有可能被进一步利用以实现任意代码执行,严重威胁用户系统安全。鉴于CVSS评分为7.5且无需用户交互,该漏洞具有极高的可利用性。