CVE-2026-6747CVE-2026-6747是Mozilla Firefox和Thunderbird WebRTC组件中的一个释放后使用漏洞。由于未正确管理内存,攻击者可利用此漏洞导致应用程序崩溃或潜在的任意代码执行。此漏洞影响多个旧版本,已在Firefox 150和Thunderbird 150等版本中修复。
该漏洞源于WebRTC组件中对内存对象的生命周期管理不当,导致典型的释放后使用(UAF)问题。在处理特定的WebRTC会话或媒体流数据时,程序错误地释放了仍在使用的内存对象,但保留了指向该内存的指针。攻击者可以利用这一逻辑缺陷,在内存被释放后通过精心构造的网络数据包或恶意网页内容重写该内存区域。由于CVSS向量显示无需用户交互且攻击复杂度低,远程攻击者极易触发此漏洞。这可能导致浏览器或邮件客户端崩溃,并在特定环境下结合堆喷射等技术绕过ASLR等防护机制,实现任意代码执行。