Firefox大改版修復的漏洞其實不只271個!Mozilla基金會揭露近期結合AI處理的Firefox漏洞多達423個

Mozilla基金會於2026年4月發布Firefox 150版,透過與Anthropic合作運用Claude Mythos Preview AI模型,修補271個漏洞,4月總計423個安全漏洞。內部回報達316個漏洞,匯聚成CVE-2026-6784(154個)、CVE-2026-6785(55個)、CVE-2026-6786(107個)。漏洞類型包括180個sec-high、80個sec-moderate、11個sec-low,涵蓋HTML legend、XSLT、WebAssembly GC、JIT、IndexedDB、WebTransport等問題。Mozilla結合fuzzing、手動檢測及多AI模型,提升漏洞發現效率逾10倍。後續150.0.1、150.0.2修補更多CVE如CVE-2026-7322、CVE-2026-8090等記憶體安全問題。立即更新至最新版以防範風險。

事件說明

Firefox瀏覽器在4月下旬發布150版,Mozilla基金會表示,由於與AI模型大廠Anthropic合作,因此有機會採用早期版本的先進AI模型Claude Mythos Preview,經過初期評估發現大量漏洞,他們總共修補271個漏洞,而在後續發布的149.0.2、150.0.1、150.0.2,Mozilla基金會釋出更多修補更新,有超過100位人員為了推出最安全的Firefox,而貢獻程式碼,除了編寫與審核修補程式之外,其他人員負責建立與擴展修復流程管線、進行漏洞分類、測試修復流程,以及管理每個漏洞的發布流程。 事實上,4月推出的Firefox 150總共修補423個安全漏洞,Mozilla基金會在5月7日表示,先前他們宣布透過Claude Mythos Preview找到271個漏洞,但實際上內部回報的漏洞有316個,而且,它們是由3個內部總結多個漏洞而成的CVE組成,分別是匯集154個漏洞的CVE-2026-6784、匯集55個漏洞的CVE-2026-6785,以及匯集107個漏洞的CVE-2026-6786。在Firefox 150中,Claude Mythos Preview貢獻的271個漏洞中,180個屬於高風險漏洞,80個屬於中風險漏洞,11個屬於低風險漏洞。值得一提的是,Anthropic Frontier Red Team幾個月前提交的CVE-2026-6746、CVE-2026-6757、CVE-2026-6758,已由Mozilla指派CVE編號並完成修補。縱觀Firefox 150修補的423個漏洞,除了271個漏洞,有41個外部通報的漏洞,其餘111個漏洞則由組織內部人員發現,總共透過三大管道識別:首先,使用Claude Mythos Preview的管線流程而發現的漏洞,這些已在Firefox 150之外的版本修補;第二,使用其他AI模型的管線流程而發現的漏洞;第三,採用模糊測試(fuzzing)等其他技術而發現的漏洞。

技術分析

之所以能找到這些漏洞,Mozilla基金會透露,其實是資安團隊每天混合運用多種作法攻擊Firefox,以便尋找新漏洞,作法包括導入模糊測試系統(fuzzing system)、手動檢測,以及結合多種AI模型進行的新型AI代理處理流程。423個漏洞的分類顯示,271個AI發現漏洞以高風險為主(180個)。其餘111個漏洞來自41個外部通報與內部發現。高危不等於單一漏洞即成完整攻擊鏈,現代瀏覽器如Firefox具多層隔離(如sandbox、Site Isolation),攻擊者需鏈結多漏洞逐步提升權限。Mozilla資安團隊每日混合運用fuzzing系統、手動檢測及多AI模型,形成新型代理流程。

影響範圍

此次漏洞影響所有未更新至最新版本的用戶,涵蓋桌面版、延長支援版。高風險漏洞若被鏈結利用,可能導致遠端碼執行,威脅用戶隱私、系統穩定。雖然單一漏洞難以獨立攻陷,但攻擊者可結合社會工程或多漏洞鏈,針對企業、金融、個人用戶發動攻擊。4月423個修補量相當數年累積,顯示舊版Firefox暴露高風險。Anthropic紅隊貢獻的CVE-2026-6746等,早被提交數月,暗示潛在零日風險。Mozilla強調,現代防護層降低單漏洞影響,但未修補系統仍易遭沙盒逃逸或權限提升。

防護建議

立即升級至最新Firefox或ESR版,啟用自動更新機制。企業應部署集中管理工具,監控版本一致性,並整合漏洞掃描如Mozilla的AI管線概念。用戶避免點擊不明連結,搭配防毒軟體強化sandbox偵測。開發者審查使用,採用fuzzing測試自家應用。Mozilla建議定期檢查release notes,關注高風險問題。長期而言,推廣AI輔助資安,將成產業趨勢,組織可探索類似Claude模型整合,提升內部紅隊效能。避免延遲更新,以防攻擊者利用鏈式攻擊。

5步驟修補清單

  1. 檢查當前Firefox版本:開啟「說明」>「關於Firefox」,確認是否為最新版本。
  2. 啟用自動更新:設定「首選項目」>「一般」>「Firefox更新」,選擇自動安裝。
  3. 手動下載更新:前往Mozilla官網,取得最新安裝檔並覆蓋安裝。
  4. 驗證修補:重啟後檢查release notes,確認已納入修補。
  5. 監控日誌:使用開發者工具檢查,避免高風險功能暴露。

參考資料

  • https://www.winandmac.com/2026/05/firefox-claude-mythos-preview/
  • https://note.com/tons_tech_notes/n/nae69f003e153
  • https://www.security-next.com/183761/2
  • https://www.security-next.com/184175
  • https://japan.zdnet.com/article/35246770/
  • https://forest.watch.impress.co.jp/docs/news/2103516.html
  • https://www.youtube.com/watch?v=Pmw7sWQM2K4
  • https://forest.watch.impress.co.jp/docs/news/2105844.html
  • https://www.ithome.com.tw/news/175674

更多資安新聞