CVE-2026-6768该漏洞存在于Firefox和Thunderbird的Networking: Cookies组件中。由于存在缓解机制绕过缺陷,未经身份认证的远程攻击者可利用此漏洞,在无需用户交互的情况下绕过安全防护。这可能导致机密性、完整性及可用性的全面破坏,最终实现远程代码执行或数据窃取。该问题已在Firefox 150和Thunderbird 150版本中得到修复。
该漏洞源于Networking: Cookies组件在处理特定网络请求或Cookie状态时,未能正确执行安全缓解策略。攻击者可以通过构造特制的网络数据包或恶意网页,触发该逻辑漏洞。由于CVSS向量显示无需用户交互(UI:N)和无需权限(PR:N),攻击者可进行远程无感攻击。利用此绕过漏洞,攻击者能够突破浏览器的同源策略或其他沙箱限制,进而加载恶意载荷。这允许攻击者在目标系统上执行任意代码,窃取敏感数据,或完全控制受影响的浏览器实例及底层系统环境。