Mozilla 因密钥意外落入私有代码仓库而撤销 Firefox 与 Thunderbird 的 Linux 签名密钥

Mozilla 因密钥意外落入私有代码仓库而撤销 Firefox 与 Thunderbird 的 Linux 签名密钥

Mozilla 已撤销 Firefox 与 Thunderbird Linux 下载背后的加密签名密钥,原因是该密钥的一份未加密副本被错误地提交到了公司某个私有代码仓库中。该密钥是用户以及打包浏览器的 Linux 发行版用来确认所下载 Firefox tarball 出自 Mozilla 且未被篡改的依据;撤销后,使用旧密钥签名的文件将无法通过验证。

Read More
研究人员展示:单次访问恶意网页即可攻陷 Tor 浏览器

研究人员展示:单次访问恶意网页即可攻陷 Tor 浏览器

Nebula Security 表示,一个已修复的 Firefox JIT 缺陷仅需访问恶意网页即可触发,并被用于攻陷 Tor 浏览器。该漏洞编号 CVE-2026-10702,可在浏览器渲染进程内实现任意代码执行。Mozilla 将其评级为”高”,并在 Firefox 151.0.3 更新中修复。Nebula Security 首席执行官 Eten Zou 表示:”无需任何设置或额外用户交互,访问一个恶意网页就足以触发它。”

Read More
N-day 正在变成 N-Hour:加快补丁速度救不了你

N-day 正在变成 N-Hour:加快补丁速度救不了你

每次补丁发布都是一次自我暴露。厂商一推出安全修复,新旧代码之间的差异 diff 就会清清楚楚地告诉所有关注者哪里出了问题、把这段差异重新打包成可用的漏洞利用代码(exploit),就能攻击所有尚未更新的系统。这就是 N-day 漏洞利用,它历来是一场竞速:厂商发布补丁,计时开始,防守方要在攻击者逆向分析完补丁之前完成部署,过去防守方通常能赢下这场竞速,而现在时间差几乎不存在了。

Read More