CVE-2026-4704Mozilla Firefox和Thunderbird的WebRTC信令组件中存在一个安全漏洞。该漏洞被归类为拒绝服务,可被未经身份认证的远程攻击者利用。攻击者无需用户交互,即可通过网络向目标发送特制的数据包触发漏洞。成功利用此漏洞会导致目标应用程序崩溃或失去响应能力,从而影响系统可用性。该问题已在Firefox 149、Firefox ESR 140.9、Thunderbird 149及Thunderbird 140.9版本中得到修复。
该漏洞根源在于WebRTC(Web实时通信)信令组件在处理特定网络输入时的逻辑缺陷。WebRTC信令涉及SDP(会话描述协议)和ICE(交互式连接建立)等协议的交互,用于建立点对点连接。漏洞产生的原因是解析器在处理畸形或恶意的信令消息时,缺乏足够的边界检查或异常处理机制。攻击者可以构造包含特定格式错误的信令数据包(如畸形的SDP Offer/Answer),当受害者端的应用程序尝试解析该数据时,会触发内存访问违规或断言失败。根据CVSS向量AV:N/AC:L/PR:N/UI:N/S:U,该漏洞利用难度低,无需权限且无需用户交互,攻击者只需能建立网络连接即可发起攻击,导致目标进程终止。