CVE-2026-8955CVE-2026-8955是Mozilla Firefox浏览器DOM Workers组件中的权限提升漏洞。攻击者可通过网络诱导用户访问恶意页面,利用该漏洞绕过安全限制,提升Web Worker的执行权限。此漏洞无需用户交互即可触发,成功利用可导致敏感信息泄露或数据完整性受损。该问题已在Firefox 151及ESR 140.11版本中修复。
该漏洞位于Firefox浏览器的DOM: Workers组件,源于Web Workers在处理特定操作时的安全边界检查不足。Web Workers旨在独立于主线程运行脚本,受到同源策略(SOP)的严格限制。然而,攻击者可以通过精心构造的JavaScript代码,在Worker上下文中利用逻辑缺陷,突破沙箱隔离,获得比预期更高的权限。由于攻击复杂度低且无需用户交互,攻击者可轻易地将恶意代码嵌入网页中。一旦受害者加载该页面,恶意Worker即可执行原本受限的读取或写入操作,从而对机密性和完整性造成影响。