天下漏洞,尽知其名
HIGH

CVE-2026-100776 Firefox WebAssembly 释放后重用漏洞

影响攻击者可触发释放后重用,可能导致任意代码执行

AI 研判

该漏洞为 Firefox 浏览器 JavaScript 引擎中 WebAssembly 组件存在的释放后重用(Use-After-Free)问题。攻击者可通过构造恶意网页触发该缺陷,进而破坏内存并可能实现代码执行。官方已在 Firefox ESR 153.4、Firefox 157 及 Firefox ESR 140.17 中修复。

影响范围

Mozilla Firefox

受影响范围为上述修复版本之前的 Mozilla Firefox 及 Firefox ESR 各分支版本,具体受影响版本区间暂无公开信息。

漏洞详情

释放后重用指程序在释放某块内存后仍继续引用该内存,攻击者可借此控制被复用的内存内容。本漏洞位于 JavaScript 引擎的 WebAssembly 组件中,通常通过诱导用户访问特制页面触发。成功利用可导致内存破坏,进而可能实现任意代码执行。

利用条件与风险

利用前提是用户使用存在漏洞的 Firefox 版本访问恶意网页,无需额外权限,实战风险较高。

修复建议

建议升级至 Firefox 157、Firefox ESR 153.4 或 Firefox ESR 140.17 及以上版本;暂无其他官方临时缓解措施信息。

原始情报

Use-after-free in the JavaScript: WebAssembly component. This vulnerability was fixed in Firefox ESR 153.4, Firefox 157, and Firefox ESR 140.17.