CVE-2026-8706Firefox for iOS 在处理阅读器模式功能时存在一处信息泄露漏洞。由于该应用在本地设备上托管了一个未进行身份验证的Web服务器,导致同一设备上的其他恶意应用程序可以利用该服务器,向任意URL发起请求。由于请求附带了已登录用户的Cookie,攻击者能够获取经过身份验证的敏感响应数据。该问题已在Firefox for iOS 151.0版本中得到修复。
该漏洞的根源在于Firefox for iOS为了实现离线或优化的“阅读器模式”功能,在本地设备上开启了一个未设置身份验证机制的HTTP服务。该服务监听特定的本地端口,允许接收URL参数并将其渲染。由于缺乏访问控制,同一设备上的任何恶意应用都可以向该本地端口发起HTTP请求。攻击者利用这一机制,构造指向敏感资源的URL(如个人主页、私有API等)。Firefox的本地服务器会利用当前用户的会话Cookie代为请求这些URL,并将渲染后的响应返回给调用者。这种攻击方式本质上是一种服务端请求伪造(SSRF)的变种,它绕过了浏览器的同源策略(SOP)和跨域资源共享(CORS)限制,使得恶意应用能够在未经用户授权的情况下,窃取用户在Firefox中登录的各类网站的敏感数据。