天下漏洞,尽知其名
HIGH

CVE-2026-100787 Firefox XUL 组件沙箱逃逸漏洞

影响攻击者可突破浏览器沙箱,可能导致远程代码执行

AI 研判

该漏洞为 Mozilla Firefox 浏览器 XUL 组件中的沙箱逃逸漏洞,编号 CVE-2026-100787,危害等级为 HIGH。攻击者若能利用该缺陷,可突破浏览器内容进程的沙箱隔离限制。官方已在 Firefox ESR 153.4 和 Firefox 157 中修复该问题。

影响范围

Mozilla Firefox

受影响版本为 Firefox ESR 153.4 之前版本及 Firefox 157 之前版本;具体受影响版本范围暂无更详细的公开信息。

漏洞详情

漏洞类型为沙箱逃逸,成因在于 XUL 组件未能正确限制渲染或脚本进程的权限边界。攻击者通常需先通过网页内容触发该缺陷,进而从受限的内容进程逃逸到更高权限环境。利用方式可能涉及构造恶意页面诱导用户访问,具体技术细节暂无公开信息。

利用条件与风险

利用前提是用户使用受影响版本的 Firefox 访问恶意或已被入侵的网页;成功利用后可突破沙箱,实战风险较高。

修复建议

官方修复方案为升级至 Firefox ESR 153.4 或 Firefox 157 及以上版本;临时缓解措施暂无公开信息。

原始情报

Sandbox escape in the XUL component. This vulnerability was fixed in Firefox ESR 153.4 and Firefox 157.