CVE-2026-4712CVE-2026-4712是Mozilla Firefox和Thunderbird中Widget:Cocoa组件存在的信息泄露漏洞。攻击者无需用户交互即可利用该漏洞,通过网络访问窃取敏感信息。该漏洞源于组件在处理特定数据时的逻辑缺陷,CVSS评分为7.5(高危)。官方已在Firefox 149及Thunderbird 149等版本中修复此问题,建议尽快升级。
该漏洞源于Mozilla产品中Widget:Cocoa组件的实现缺陷。Cocoa是macOS的原生对象导向编程框架,用于构建用户界面。漏洞允许攻击者绕过浏览器或邮件客户端的安全沙箱机制,通过精心构造的恶意网络请求或内容,触发组件中的信息泄露路径。由于无需用户交互(UI:N)和权限(PR:N),攻击者可以诱导受害者访问恶意网站或接收恶意邮件,从而在后台读取受害者系统中的敏感内存数据。这种攻击利用了Cocoa组件在处理渲染或事件分发时的边界条件错误,导致本应隔离的内存区域被意外读取。泄露的信息可能包括浏览历史、缓存数据、会话令牌或其他进程的内存片段。这种泄露可能导致进一步的隐私侵犯或为后续攻击提供情报,严重威胁用户的数据安全。