CVE-2026-6762Firefox和Thunderbird的DOM: Core & HTML组件中存在欺骗漏洞。攻击者可利用此漏洞伪造界面或内容,诱导用户进行误操作。该漏洞已在Firefox 150、Firefox ESR 115.35、Firefox ESR 140.10、Thunderbird 150和Thunderbird 140.10版本中修复。
该漏洞源于Firefox和Thunderbird在处理DOM(文档对象模型)核心及HTML组件时的逻辑缺陷。攻击者可以构建特制的恶意网页或HTML邮件,利用DOM渲染机制中的漏洞,在用户界面中伪造出看似合法的可信元素(如地址栏、安全提示框等)。由于无需认证即可触发(PR:N),但需要用户交互(UI:R),攻击者通常通过钓鱼链接诱导用户访问恶意页面。当用户查看页面时,攻击者利用DOM操作覆盖或修改关键UI区域,欺骗用户相信当前处于安全环境,从而窃取敏感信息(C:L)、篡改数据(I:L)或破坏服务可用性(A:L)。