天下漏洞,尽知其名
HIGH

CVE-2026-100765 Firefox WebAssembly 释放后重用漏洞

影响攻击者可触发释放后重用,可能导致任意代码执行

AI 研判

Mozilla Firefox 的 JavaScript 引擎中 WebAssembly 组件存在释放后重用(Use-after-free)漏洞,编号 CVE-2026-100765,CVSS 评分 8.8,属高危。该漏洞已在 Firefox ESR 153.4 和 Firefox 157 中修复。

影响范围

Mozilla Firefox

受影响组件为 Firefox 的 JavaScript/WebAssembly 实现,官方说明漏洞在 Firefox ESR 153.4 和 Firefox 157 中修复,因此此前版本可能受影响,具体受影响版本范围暂无更详细的公开信息。

漏洞详情

释放后重用指程序在释放某块内存后仍继续引用该内存,攻击者可通过精心构造的 WebAssembly 相关输入使内存被重新占用并控制其内容。此类缺陷通常可被利用来破坏内存完整性,进而实现任意代码执行或导致浏览器崩溃。

利用条件与风险

通常需要诱导用户访问恶意网页或加载恶意 WebAssembly 内容即可触发,属于远程可利用类型,实战风险较高。

修复建议

建议升级至 Firefox ESR 153.4 或 Firefox 157 及以上版本;暂无其他官方临时缓解措施的公开信息。

原始情报

Use-after-free in the JavaScript: WebAssembly component. This vulnerability was fixed in Firefox ESR 153.4 and Firefox 157.