天下漏洞,尽知其名
HIGH

CVE-2026-100784 Firefox 文本与字体布局释放后使用漏洞

影响攻击者可触发释放后使用,可能导致任意代码执行或浏览器崩溃

AI 研判

该漏洞为 Firefox 浏览器 Layout: Text and Fonts 组件中的释放后使用(Use-After-Free)漏洞,CVSS 评分 8.8,属高危。攻击者可通过构造恶意网页触发内存释放后再次引用,进而实现代码执行或导致进程崩溃。官方已在 Firefox ESR 153.4、Firefox 157、Firefox ESR 115.42 和 Firefox ESR 140.17 中修复。

影响范围

Mozilla Firefox

受影响版本为上述修复版本之前的 Firefox 及对应 ESR 分支(Firefox ESR 153.4、Firefox 157、Firefox ESR 115.42、Firefox ESR 140.17 之前)。具体受影响版本范围暂无更细公开信息。

漏洞详情

漏洞类型为释放后使用(Use-After-Free),成因在于 Layout: Text and Fonts 组件在文本与字体布局处理过程中,对象被释放后仍被引用。攻击者可通过诱导用户访问特制网页触发该缺陷,从而破坏内存并可能劫持程序执行流。

利用条件与风险

利用前提是用户使用存在漏洞的 Firefox 版本访问恶意页面,无需额外权限,实战中可导致远程代码执行,风险较高。

修复建议

建议升级至 Firefox 157、Firefox ESR 153.4、Firefox ESR 115.42 或 Firefox ESR 140.17 及以上版本;在升级前可临时禁用相关字体渲染功能或减少访问不可信网站,但临时缓解措施暂无官方公开信息。

原始情报

Use-after-free in the Layout: Text and Fonts component. This vulnerability was fixed in Firefox ESR 153.4, Firefox 157, Firefox ESR 115.42, and Firefox ESR 140.17.