CVE-2026-100776 Firefox WebAssembly 释放后重用漏洞
影响攻击者可触发释放后重用,可能导致任意代码执行
AI 研判
该漏洞为 Firefox 浏览器 JavaScript 引擎中 WebAssembly 组件存在的释放后重用(Use-After-Free)问题。攻击者可通过构造恶意网页触发该缺陷,进而破坏内存并可能实现代码执行。官方已在 Firefox ESR 153.4、Firefox 157 及 Firefox ESR 140.17 中修复。
影响范围
Mozilla Firefox
受影响范围为上述修复版本之前的 Mozilla Firefox 及 Firefox ESR 各分支版本,具体受影响版本区间暂无公开信息。
漏洞详情
释放后重用指程序在释放某块内存后仍继续引用该内存,攻击者可借此控制被复用的内存内容。本漏洞位于 JavaScript 引擎的 WebAssembly 组件中,通常通过诱导用户访问特制页面触发。成功利用可导致内存破坏,进而可能实现任意代码执行。
利用条件与风险
利用前提是用户使用存在漏洞的 Firefox 版本访问恶意网页,无需额外权限,实战风险较高。
修复建议
建议升级至 Firefox 157、Firefox ESR 153.4 或 Firefox ESR 140.17 及以上版本;暂无其他官方临时缓解措施信息。
原始情报
Use-after-free in the JavaScript: WebAssembly component. This vulnerability was fixed in Firefox ESR 153.4, Firefox 157, and Firefox ESR 140.17.