CVE-2026-4726Firefox 和 Thunderbird 在处理 XML 组件时存在拒绝服务漏洞。攻击者可以通过诱导用户访问包含恶意 XML 内容的网页或邮件,触发应用程序崩溃或停止响应,从而影响服务的可用性。该漏洞已在 Firefox 149 和 Thunderbird 149 版本中修复。
该漏洞源于 Firefox 和 Thunderbird 使用的 XML 解析库在处理特定构造的 XML 数据时存在缺陷。攻击者无需用户交互即可通过网络利用此漏洞。当解析器遇到异常的 XML 结构(如深度嵌套、畸形实体或特定的解析逻辑触发点)时,可能触发空指针解引用或无限循环,导致程序崩溃或资源耗尽。CVSS 3.1 评分为 7.5,主要影响可用性。