CVE-2026-100803 Firefox WebExtensions 同源策略绕过漏洞
影响攻击者可绕过同源策略,跨源读取或操作敏感数据
Mozilla Firefox 的 WebExtensions 组件存在同源策略绕过漏洞。该漏洞允许恶意扩展或网页突破浏览器同源策略限制,从而访问本不应被访问的跨源资源。官方已在多个 Firefox 版本中修复该问题。
影响范围
受影响组件为 Firefox 的 WebExtensions 组件。官方修复版本包括 Firefox ESR 153.4、Firefox 157、Firefox ESR 115.42 和 Firefox ESR 140.17,低于这些版本的对应分支可能受影响,具体受影响版本范围暂无更详细的公开信息。
漏洞详情
该漏洞属于同源策略绕过(Same-origin policy bypass),成因在于 WebExtensions 组件在处理跨源请求或扩展权限隔离时校验不严。攻击者可借此构造恶意扩展或页面,绕过浏览器对跨源访问的限制,读取或操作其他源的敏感数据。
利用条件与风险
利用通常需要用户安装恶意扩展或访问恶意页面,属于需要一定交互前提的攻击。成功利用后可导致跨源信息泄露或数据被篡改,实战风险较高。
修复建议
建议用户升级至 Firefox ESR 153.4、Firefox 157、Firefox ESR 115.42 或 Firefox ESR 140.17 及以上版本。临时缓解措施包括仅安装可信来源的扩展并谨慎访问未知页面,具体缓解方案以 Mozilla 官方公告为准。
Same-origin policy bypass in the WebExtensions component. This vulnerability was fixed in Firefox ESR 153.4, Firefox 157, Firefox ESR 115.42, and Firefox ESR 140.17.