天下漏洞,尽知其名
HIGH

CVE-2026-100774 Firefox DOM 释放后使用漏洞

影响攻击者可利用释放后使用导致内存破坏,可能执行任意代码

AI 研判

Mozilla Firefox 的 DOM: Core & HTML 组件中存在释放后使用(Use-After-Free)漏洞,攻击者可通过构造恶意网页触发。该漏洞已在 Firefox ESR 153.4、Firefox 157、Firefox ESR 115.42 和 Firefox ESR 140.17 中修复。

影响范围

Mozilla Firefox

受影响版本为上述修复版本之前的 Firefox 及对应 ESR 分支,具体版本范围暂无公开信息。

漏洞详情

漏洞类型为释放后使用(Use-After-Free),成因是 DOM 组件在对象被释放后仍被引用访问。攻击者通常通过诱导用户访问恶意构造的网页触发该缺陷,进而造成内存破坏,可能被进一步利用实现代码执行。

利用条件与风险

利用前提是用户使用受影响版本访问恶意页面,实战中可能被用于远程代码执行,风险较高。

修复建议

建议升级至 Firefox 157、Firefox ESR 153.4、Firefox ESR 115.42 或 Firefox ESR 140.17 及更高版本;暂无其他公开缓解措施。

原始情报

Use-after-free in the DOM: Core & HTML component. This vulnerability was fixed in Firefox ESR 153.4, Firefox 157, Firefox ESR 115.42, and Firefox ESR 140.17.