CVE-2026-8965CVE-2026-8965 是一个存在于 Mozilla Firefox 和 Thunderbird 浏览器 DOM: Security 组件中的高危漏洞。由于该组件在处理安全上下文时存在逻辑缺陷,攻击者可利用此漏洞绕过浏览器安全策略,在无需用户交互和认证的情况下,通过网络向量窃取敏感信息。该漏洞影响了机密性,已在 Firefox 151 和 Thunderbird 151 版本中被修复。
该漏洞位于 Firefox 和 Thunderbird 的 DOM: Security 组件内部,该组件主要负责强制执行浏览器的同源策略(SOP)及其他安全沙箱机制。漏洞产生的原因是组件在处理特定的 DOM 操作或安全属性查询时,未能正确隔离内存中的敏感数据或安全状态。攻击者可以通过构建恶意网页,利用 JavaScript 代码探测 DOM 安全接口的返回值或通过侧信道攻击(如计时分析)来推断受保护的信息。由于攻击向量为网络(AV:N),且无需用户交互(UI:N)和权限(PR:N),这使得任何访问恶意页面的用户都可能成为受害者。虽然攻击者无法破坏系统完整性或可用性,但可以获取高价值的机密数据(C:H),对用户隐私构成严重威胁。