CVE-2026-4728Firefox和Thunderbird浏览器的Privacy: Anti-Tracking组件存在欺骗漏洞。由于反追踪机制存在缺陷,攻击者可利用该漏洞绕过隐私保护,伪造信任来源,误导用户执行非预期操作。该问题已在Firefox 149和Thunderbird 149版本中修复,建议用户尽快升级。
该漏洞源于Firefox和Thunderbird中Privacy: Anti-Tracking组件的实现缺陷。在处理特定的网络请求或隐私控制逻辑时,组件未能严格验证请求的上下文完整性,导致攻击者能够构造恶意数据包欺骗反追踪过滤器。攻击者通过诱导用户访问特制的恶意网页,利用该漏洞可以绕过浏览器的第三方追踪防护,设置持久性追踪标识或伪造安全提示信息。由于漏洞利用需要用户交互(UI:R),攻击者常结合社会工程学手段发起攻击。这使得反追踪保护机制失效,允许恶意站点在未经授权的情况下收集用户数据或显示伪造的界面元素,从而破坏了系统的完整性。