Firefox IndexedDB漏洞CVE-2026-6770:跨站追踪与Tor指纹识别

CVE-2026-6770是Firefox IndexedDB实现中的信息泄露漏洞,允许攻击者通过数据库名称顺序生成稳定指纹,实现跨站追踪,影响隐私浏览和Tor浏览器。了解漏洞原理、攻击链及缓解措施。

🔓 Medium 漏洞利用

CVE-2026-6770是Firefox和Thunderbird中IndexedDB实现的一个信息泄露漏洞,攻击者可利用该漏洞获取稳定的进程级标识符,实现对用户的跨站追踪,即使在隐私浏览模式和Tor浏览器中也能生效。该漏洞无需用户交互,通过返回IndexedDB数据库名称的顺序来生成指纹,绕过了Tor的“新身份”功能。

来源:Security Affairs | 2026-04-27 | 原文链接

🔍 关键发现

  • 漏洞利用IndexedDB API返回数据库名称的确定性顺序,生成唯一、稳定的进程级标识符。
  • 该标识符在隐私浏览模式下跨标签页和站点持久存在,即使关闭所有隐私窗口也不会重置。
  • 在Tor浏览器中,即使使用“新身份”功能也无法清除该标识符,破坏了预期的隐私隔离。

⚔️ 攻击链分析

1. 攻击者通过恶意网站或第三方脚本调用`indexedDB.databases()` API。 2. API返回按内部哈希表迭代顺序排列的数据库名称列表,该顺序在进程生命周期内稳定。 3. 攻击者利用此顺序作为指纹,关联用户在不同站点的活动。 4. 在Tor浏览器中,即使执行“新身份”操作,该指纹依然保持不变。

🚩 失陷指标 (IOC)

  • 异常频繁调用`indexedDB.databases()`的JavaScript代码
  • 跨域脚本尝试访问IndexedDB数据库列表

🛡️ 缓解建议

  • ✅ 立即更新Firefox至150版本、ESR至140.10版本或Thunderbird至最新版本。
  • ✅ Tor Browser用户应升级至15.0.10版本。
  • ✅ 定期重启浏览器进程,以清除进程级标识符。

涉及漏洞:["CVE-2026-6770"]


⚠️ 本文仅供安全研究与学习,IOC 信息请勿用于非法目的。

🤖 常见问题解答(FAQ)

❓ 漏洞如何实现跨站追踪?

通过IndexedDB API返回的数据库名称顺序作为进程级指纹,不同站点可独立观察到相同标识符,从而关联用户活动。

❓ 该漏洞对Tor浏览器的具体影响?

即使使用“新身份”功能清除cookie和历史记录,IndexedDB生成的指纹依然不变,破坏了Tor的匿名性。

❓ 用户需要采取什么缓解措施?

更新Firefox到150版、Tor Browser到15.0.10版。作为临时措施,可完全重启浏览器进程。

[!] CONTACT_CHANNELS

如需商务合作、技术咨询或漏洞反馈,请通过以下离岸节点联系作者。

> PING_AUTHOR (@A1RedTeam)