CVE-2026-100791 Firefox DOM 组件释放后使用漏洞
影响攻击者可远程执行任意代码或导致浏览器崩溃
AI 研判
该漏洞为 Mozilla Firefox 浏览器 DOM: Core & HTML 组件中的释放后使用(use-after-free)缺陷,攻击者可通过构造恶意网页触发。漏洞已在 Firefox ESR 153.4、Firefox 157、Firefox ESR 115.42 和 Firefox ESR 140.17 中修复。
影响范围
Mozilla Firefox
受影响版本为上述修复版本之前的 Firefox 及对应 ESR 分支,具体受影响版本范围暂无公开信息。
漏洞详情
释放后使用指程序在释放某块内存后仍继续引用该内存,攻击者可借此控制被释放内存的内容。该漏洞位于 DOM: Core & HTML 组件,通常通过诱导用户访问恶意构造的网页触发,进而可能实现任意代码执行。
利用条件与风险
利用需用户使用存在漏洞的 Firefox 访问恶意页面,无需额外权限,实战中可能被用于远程代码执行,风险较高。
修复建议
建议升级至 Firefox 157、Firefox ESR 153.4、Firefox ESR 115.42 或 Firefox ESR 140.17 及以上版本;暂无其他公开临时缓解措施。
原始情报
Use-after-free in the DOM: Core & HTML component. This vulnerability was fixed in Firefox ESR 153.4, Firefox 157, Firefox ESR 115.42, and Firefox ESR 140.17.