CVE-2026-6778CVE-2026-6778 是 Mozilla Firefox 和 Mozilla Thunderbird 浏览器中检测到的一个中危漏洞。该漏洞源于 Audio/Video(音视频)播放组件中存在无效指针引用问题。远程攻击者无需用户交互即可利用此漏洞,通过诱导用户访问包含特制恶意媒体内容的网页,触发应用程序的内存错误。成功利用该漏洞可能导致目标应用程序崩溃,造成拒绝服务,或在特定条件下导致敏感信息泄露。该问题已在 Firefox 150 和 Thunderbird 150 版本中得到修复。
该漏洞的技术核心在于浏览器解析音视频流时的内存管理缺陷。当处理特定的媒体格式或编码数据时,播放组件未能正确验证指针的有效性,导致产生悬垂指针或空指针解引用。具体来说,在媒体数据解码或渲染管道的某个环节,代码尝试访问已释放的内存区域或无效地址。攻击者可以通过精心构造媒体文件的头部信息或编码流,控制内存布局,从而在解析阶段触发异常。由于 CVSS 向量显示无需用户交互(UI:N)且网络攻击向量(AV:N),此类漏洞通常可通过网页挂马或钓鱼链接进行传播。虽然主要表现为可用性影响(崩溃),但在内存破坏类漏洞中,往往存在进一步劫持执行流的风险。