CVE-2026-100792 Firefox WebAssembly JIT 编译错误漏洞
影响攻击者可能借助恶意网页触发内存破坏,进而执行任意代码
该漏洞为 Mozilla Firefox 中 JavaScript WebAssembly 组件的 JIT 编译错误(miscompilation)问题,编号 CVE-2026-100792,危害等级为 HIGH。JIT 编译结果不正确可能导致运行时内存访问异常,从而被利用实施代码执行或沙箱逃逸。官方已在 Firefox ESR 153.4、Firefox 157 和 Firefox ESR 140.17 中修复。
影响范围
受影响范围为上述修复版本之前的 Mozilla Firefox 及 Firefox ESR 版本,具体受影响版本区间暂无公开信息。
漏洞详情
漏洞类型为 JIT 编译错误(miscompilation),成因是 WebAssembly 组件在即时编译阶段生成了语义不正确的机器码。此类错误可能破坏内存安全假设,使攻击者通过精心构造的 WebAssembly 模块触发越界访问或类型混淆。利用方式通常为诱导用户访问恶意网页,在浏览器渲染进程中触发缺陷。
利用条件与风险
利用前提是用户使用存在漏洞的 Firefox 版本访问攻击者控制的页面,无需额外权限或交互即可触发。实战中可能造成远程代码执行或浏览器沙箱逃逸,风险较高。
修复建议
官方修复方案为升级至 Firefox ESR 153.4、Firefox 157 或 Firefox ESR 140.17 及以上版本。临时缓解措施暂无公开信息,建议尽快更新浏览器并避免访问不可信页面。
JIT miscompilation in the JavaScript: WebAssembly component. This vulnerability was fixed in Firefox ESR 153.4, Firefox 157, and Firefox ESR 140.17.