CVE-2026-4722Firefox和Thunderbird的IPC(进程间通信)组件中存在一处权限提升漏洞。该漏洞允许攻击者通过特定的交互方式绕过安全限制。由于该组件在处理通信请求时未能正确隔离权限,攻击者可利用此漏洞在用户系统中执行未授权的操作。此问题对系统的机密性、完整性和可用性均构成严重影响。Mozilla已在Firefox 149和Thunderbird 149版本中发布了针对此漏洞的修复补丁。
该漏洞源于IPC组件在处理跨进程消息时的逻辑缺陷。在Firefox和Thunderbird的多进程架构中,IPC机制负责核心进程与内容进程之间的数据交换。漏洞产生的原因是IPC组件在验证消息来源和权限时存在疏漏,导致低权限进程可以向高权限进程发送恶意指令。攻击者可以通过构建特制的网页或邮件内容,诱导受害者进行交互(如点击),从而触发漏洞。由于CVSS向量显示无需认证(PR:N)且攻击复杂度低(AC:L),攻击者一旦成功利用,即可突破沙箱限制,获得与用户相同的系统权限,进而执行任意代码、窃取敏感数据或破坏系统文件。