天下漏洞,尽知其名
HIGH

CVE-2026-100780 Firefox DOM 释放后使用漏洞

影响攻击者可利用释放后使用缺陷执行任意代码或导致浏览器崩溃

AI 研判

Mozilla Firefox 的 DOM: Core & HTML 组件中存在释放后使用(Use-after-free)漏洞,攻击者可通过构造恶意网页触发该缺陷。该漏洞已被官方修复,属于高危级别漏洞。

影响范围

Mozilla Firefox

受影响版本为 Firefox 157、Firefox ESR 153.4、Firefox ESR 115.42、Firefox ESR 140.17 之前的版本;具体受影响范围以官方公告为准。

漏洞详情

释放后使用指程序在释放某块内存后仍继续引用该内存,攻击者可通过精心构造的页面操纵 DOM 对象生命周期,使已释放的内存被重新利用。成功利用可能导致内存破坏,进而实现任意代码执行或造成浏览器崩溃。

利用条件与风险

通常需要诱导用户访问恶意网页即可触发,无需额外权限,实战中常用于针对浏览器的远程攻击,风险较高。

修复建议

建议升级至 Firefox 157、Firefox ESR 153.4、Firefox ESR 115.42 或 Firefox ESR 140.17 及更高版本;暂无其他公开的临时缓解措施。

原始情报

Use-after-free in the DOM: Core & HTML component. This vulnerability was fixed in Firefox ESR 153.4, Firefox 157, Firefox ESR 115.42, and Firefox ESR 140.17.