CVE-2026-8972CVE-2026-8972 是一个发现在 Mozilla Firefox 和 Thunderbird 浏览器 WebRTC 组件中的安全漏洞。由于该组件在处理音频和视频数据时存在逻辑缺陷,攻击者可以利用此漏洞进行权限提升。该漏洞的攻击复杂度较低,且不需要用户交互或身份验证即可通过网络远程触发。一旦被成功利用,攻击者可能突破浏览器的安全沙箱限制,获取比预期更高的系统权限,从而导致敏感信息泄露或数据完整性受损。Mozilla 官方已在 Firefox 151 和 Thunderbird 151 版本中修复了此问题,强烈建议用户立即更新软件。
该漏洞的核心在于 WebRTC(Web Real-Time Communication)音频/视频组件的权限管理机制存在缺陷。WebRTC 允许网页应用直接进行点对点的音视频通信,通常涉及复杂的编解码和网络传输逻辑。漏洞产生的原因可能是在处理特定的媒体流或 SDP(会话描述协议)协商过程中,未对关键操作进行充分的权限校验。攻击者可以通过构建一个包含恶意 JavaScript 代码的网页,诱导受害者访问。当受害者浏览器执行该代码并尝试建立 WebRTC 连接时,恶意的媒体流数据将触发组件内部的逻辑错误。这种错误可能导致浏览器进程以提升的权限执行任意代码,或者绕过同源策略读取本地受限文件。由于 CVSS 向量显示无需用户交互(UI:N),该漏洞可能被用于挂马攻击或在大规模网络扫描中自动利用。