CVE-2026-4705Firefox和Thunderbird的WebRTC信令组件存在未定义行为漏洞。攻击者可利用该缺陷,诱导受害者访问恶意网页或连接恶意服务器,触发未定义行为导致内存破坏。由于该漏洞无需用户交互且无需认证即可通过网络利用,攻击者可远程执行任意代码,完全控制系统,造成严重安全风险。
漏洞位于WebRTC信令组件中,源于处理特定信令消息时的逻辑错误,导致C++层面的未定义行为(如越界访问或释放后重用)。攻击者可精心构造SDP(会话描述协议)数据包或ICE候选,通过网页或网络连接发送给目标。由于CVSS评分高达9.8(AV:N/AC:L/PR:N/UI:N),表明利用难度低且无需交互。一旦触发,攻击者可绕过浏览器沙箱限制,实现任意代码执行,完全危及系统的机密性、完整性和可用性。