CVE-2026-8975CVE-2026-8975 是 Mozilla Firefox 和 Thunderbird 浏览器组件中发现的一组关键内存安全漏洞。该漏洞主要影响 Thunderbird 140.10 和 150 版本。由于存在内存安全错误,攻击者可以通过诱导受害者访问特制的恶意网页或打开包含恶意内容的邮件,触发内存破坏。成功利用此漏洞可能导致应用程序崩溃,更为严重的是,攻击者可以在目标系统上执行任意代码。鉴于其 CVSS 评分高达 9.8,无需用户交互且攻击复杂度低,该漏洞对用户的数据机密性、完整性和系统可用性构成极高威胁。官方已在后续版本中修复了此问题。
该漏洞源于浏览器渲染引擎在处理特定 Web 内容或邮件数据时的内存管理错误,属于典型的内存安全漏洞类(Memory Safety Bugs)。这类漏洞通常包括释放后重用、堆缓冲区溢出或双重释放等问题。攻击者可以通过精心构造的 HTML 文档或 JavaScript 代码,操纵浏览器内存布局,例如利用堆喷射技术覆盖关键内存对象。由于 CVSS 向量显示无需用户交互(UI:N)且无需认证(PR:N),攻击过程完全可以自动化。一旦内存破坏成功,攻击者可以绕过地址空间布局随机化(ASLR)和数据执行保护(DEP)等现代防御机制,进而劫持程序执行流,最终以当前用户的权限在系统中执行恶意载荷。