CVE-2026-6782CVE-2026-6782 是 Mozilla Firefox 和 Thunderbird 中 IP Protection 组件的一个信息泄露漏洞。由于设计缺陷,攻击者无需用户交互及认证即可通过网络利用该漏洞,获取受害者的敏感 IP 信息。该漏洞影响机密性,已在 Firefox 150 和 Thunderbird 150 版本中修复。建议用户尽快升级至安全版本以避免信息泄露风险。
该漏洞源于 Firefox 和 Thunderbird 浏览器 IP Protection 组件的实现逻辑错误。IP Protection 旨在通过代理机制保护用户隐私,但在特定网络请求处理过程中,组件未能有效过滤或混淆敏感的 IP 地址信息。攻击者可以通过构造特定的网络请求或诱导受害者访问恶意网页(尽管 UI:N 表明无需交互,可能是被动监听或侧信道,但通常是网络可达),触发组件的异常行为。成功利用后,攻击者可绕过浏览器的隐私保护机制,直接获取用户的真实 IP 地址或内部网络拓扑信息,从而为进一步的网络攻击提供情报支持。CVSS 3.1 向量显示该漏洞利用难度低(AC:L),无需权限(PR:N),且对机密性影响严重(C:H)。