CVE-2026-4711CVE-2026-4711 是 Mozilla Firefox 和 Thunderbird 浏览器组件中发现的一个严重安全漏洞。该漏洞源于 Widget: Cocoa 组件中存在释放后使用错误。攻击者无需用户交互即可通过网络利用此漏洞,成功利用可能导致潜在的任意代码执行,从而完全控制受影响系统。该漏洞影响广泛,已被分配 CVSS 9.8 的高危评分。
该漏洞属于典型的释放后使用类型,具体发生在 Firefox 的 Widget: Cocoa 组件中。Cocoa 是 macOS 平台的原生应用编程接口。漏洞原理是程序在内存中释放了一个对象后,未将指针置空,后续代码又错误地引用了该已释放的内存区域。由于攻击复杂度低且无需特权,攻击者可以通过构造恶意的 HTML 页面或 JavaScript 代码诱导受害者访问。当浏览器解析并渲染恶意内容时,触发释放后使用条件。由于此时内存状态可能被攻击者控制或预测,攻击者可以覆盖关键数据结构,从而劫持程序执行流,最终在目标系统上执行任意代码。