天下漏洞,尽知其名
HIGH

CVE-2026-100772 Firefox DOM Core & HTML 释放后使用漏洞

影响攻击者可触发释放后使用,可能导致任意代码执行或浏览器崩溃

AI 研判

该漏洞为 Firefox 浏览器 DOM: Core & HTML 组件中的释放后使用(Use-After-Free)漏洞,编号 CVE-2026-100772,CVSS 评分 8.8,等级为高危。攻击者可通过构造恶意网页触发已释放内存的再次访问,从而可能实现任意代码执行。官方已在 Firefox ESR 153.4、Firefox 157 和 Firefox ESR 140.17 中修复。

影响范围

Mozilla Firefox

受影响版本为上述修复版本之前的 Firefox 及 Firefox ESR 版本,具体受影响版本范围暂无公开信息。

漏洞详情

释放后使用是指程序在释放某块内存后仍继续引用该内存,攻击者可借此控制被释放内存的内容。该漏洞位于 DOM: Core & HTML 组件中,通常通过诱导用户访问特制网页触发。成功利用可能导致浏览器崩溃,并有可能在用户权限下执行任意代码。

利用条件与风险

利用前提是用户使用受影响版本访问攻击者构造的恶意页面,属于远程可利用的高危漏洞,实战风险较高。

修复建议

建议升级至 Firefox 157、Firefox ESR 153.4 或 Firefox ESR 140.17 及以上版本;在升级前可临时避免访问不可信网站或启用浏览器防护措施。

原始情报

Use-after-free in the DOM: Core & HTML component. This vulnerability was fixed in Firefox ESR 153.4, Firefox 157, and Firefox ESR 140.17.