CVE-2026-8961CVE-2026-8961是Mozilla Firefox和Thunderbird中表单自动填充组件的一个欺骗漏洞。攻击者可利用此缺陷,通过诱导用户访问恶意网页并触发自动填充机制,欺骗用户或浏览器组件。此过程可能导致用户输入的敏感数据被错误处理或劫持,虽然无需认证,但需要一定的用户交互才能成功利用。
该漏洞的核心在于表单自动填充机制对DOM结构的信任校验不足。攻击者可以构造特定的HTML页面,利用CSS样式(如透明度、定位或Z轴层级)掩盖真实的输入字段,或者创建与合法网站相似的钓鱼界面。当用户在受影响的浏览器中访问该页面并触发UI交互(如点击或聚焦)时,浏览器会依据已保存的表单信息自动填充数据。由于存在逻辑缺陷,自动填充的数据可能被填充到攻击者预设的、对用户不可见的字段中,或者表单的提交目标被篡改。CVSS向量显示完整性影响为高(I:H),意味着攻击者能够成功欺骗系统逻辑,导致数据流向被非法控制或数据被恶意篡改,而无需任何预先认证。