天下漏洞,尽知其名
HIGH

CVE-2026-100779 Firefox XSLT 组件释放后使用漏洞

影响攻击者可触发释放后使用,可能导致任意代码执行或进程崩溃

AI 研判

该漏洞为 Mozilla Firefox 浏览器 XSLT 组件中的释放后使用(use-after-free)缺陷,编号 CVE-2026-100779,CVSS 评分 8.8,属高危级别。官方已在 Firefox ESR 153.4、Firefox 157、Firefox ESR 115.42 和 Firefox ESR 140.17 中修复。

影响范围

Mozilla Firefox

受影响范围为上述修复版本之前的 Firefox 及对应 ESR 分支版本,具体受影响版本区间暂无公开信息。

漏洞详情

释放后使用指程序在释放某块内存后仍继续引用该内存,攻击者可通过精心构造的 XSLT 内容触发该缺陷。成功利用可能导致内存破坏,进而造成浏览器崩溃或在该进程上下文中执行任意代码。

利用条件与风险

通常需要诱导用户访问恶意页面或加载恶意 XSLT 内容,属于远程可利用类型,实战中风险较高。

修复建议

建议升级至 Firefox 157、Firefox ESR 153.4、Firefox ESR 140.17 或 Firefox ESR 115.42 及更高版本;暂无其他官方临时缓解措施信息。

原始情报

Use-after-free in the XSLT component. This vulnerability was fixed in Firefox ESR 153.4, Firefox 157, Firefox ESR 115.42, and Firefox ESR 140.17.