CVE-2026-7323CVE-2026-7323 是 Mozilla Thunderbird ESR 140.10.0 和 Thunderbird 150.0.0 中发现的一个高危内存安全漏洞。该漏洞源于软件中存在的内存安全错误,部分错误表现出内存损坏的迹象。攻击者可以利用这些漏洞,通过精心构造的恶意内容触发内存破坏。在特定条件下,经过足够的努力,攻击者可能利用此漏洞在目标系统上执行任意代码。该漏洞同样影响了 Firefox 的相关版本,用户应尽快更新至修复版本以避免潜在风险。
该漏洞属于典型的内存破坏类漏洞,通常涉及堆溢出、释放后重用(UAF)或缓冲区越界访问等问题。在 Thunderbird 处理邮件内容时,如果未能正确验证数据长度或对象状态,恶意输入可能覆盖相邻的内存区域。由于 CVSS 向量显示无需用户交互(UI:N)且无需认证(PR:N),攻击者可以向受害者发送包含恶意 HTML 或 JavaScript 代码的电子邮件。一旦 Thunderbird 在预览窗格中渲染该邮件,恶意代码即可触发内存损坏。攻击者随后可以利用堆喷射等技术控制指令指针,从而实现远程代码执行,获得与当前用户相同的系统权限。