CVE-2026-4713CVE-2026-4713 是 Mozilla Firefox 和 Thunderbird 产品中 Graphics 组件发现的一个高危安全漏洞。该漏洞源于图形组件在处理渲染任务时未能正确验证边界条件,导致存在内存安全隐患。攻击者可以利用此缺陷,通过诱导用户访问包含恶意构造内容的网页或邮件,触发应用程序崩溃或潜在的异常行为。根据 CVSS v3.1 评分系统,该漏洞评分为 7.5 分,属于高危级别。由于攻击无需用户交互和身份认证即可通过网络发起,因此其对广大用户的威胁较大。官方已在 Firefox 149、Firefox ESR 140.9、Thunderbird 149 及 Thunderbird 140.9 版本中修复了此问题。
该漏洞的技术原理在于 Graphics 组件中存在的不正确边界检查。在浏览器或邮件客户端解析复杂的图形元素(如 Canvas、SVG 或 WebGL 数据)时,组件需要对输入数据的坐标和尺寸进行严格校验,以防止越界访问。由于缺乏适当的边界条件验证,攻击者可以构造特定的图形数据序列,当目标软件尝试渲染这些数据时,会导致缓冲区溢出或越界读写。根据 CVSS 向量(AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H),该漏洞的主要影响在于可用性(A:H),即最直接的后果是导致 Firefox 或 Thunderbird 进程崩溃,造成拒绝服务。虽然当前评分未显示机密性和完整性受影响,但在特定环境下,此类内存破坏漏洞可能被进一步利用于执行任意代码或绕过安全防御机制。