CVE-2026-8971CVE-2026-8971是Mozilla Firefox浏览器Networking组件中JAR协议处理模块存在的严重同源策略绕过漏洞。由于JAR组件在处理特定网络请求时未能正确隔离安全上下文,攻击者可通过构造特制的恶意网络请求,成功绕过浏览器的同源策略(SOP)关键安全限制。这使得攻击者能够读取原本受保护的跨域敏感信息或执行未经授权的数据修改操作。该漏洞CVSS评分为6.5,被定级为中危,官方已在Firefox 151版本中发布修复补丁。
该漏洞的根源在于Firefox浏览器及其Networking组件对JAR(Java Archive)协议请求的安全校验逻辑存在缺陷。同源策略(SOP)是Web安全的核心机制,旨在防止一个域的文档或脚本访问另一个域的资源。然而,在该漏洞中,由于JAR组件在解析压缩包内的资源时,未正确继承或验证源站的安全策略,导致安全边界被打破。攻击者可以利用这一缺陷,构造包含恶意脚本的JAR文件,或者诱导受害者访问利用`jar:`协议封装的恶意URL。当受害者使用受影响版本的Firefox浏览器加载此类内容时,浏览器会错误地将其视为受信任的上下文,从而允许跨域读取数据或发送请求。由于CVSS向量显示无需用户交互(UI:N)且无需认证(PR:N),攻击链可以被高度自动化,对用户数据的机密性和完整性构成直接威胁。