Nieuwsbrief

Elke week de belangrijkste lekken in je mail.

CVE-2026-100786

Firefox en Thunderbird: sandbox-ontsnapping via use-after-free in Graphics

Kritiek9,6
Door Redactie LekkenRadarCVE gepubliceerd: Op LekkenRadar sinds: CVSS 3.1 · bron: CNA

Kerngegevens

Leverancier
Mozilla
Soort software
browser
Getroffen versies
Firefox tot 115.42.0, vanaf 116.0 tot 140.17.0, vanaf 141.0 tot 153.4.0, vanaf 154.0.0 tot 157.0.0
Thunderbird tot 140.17.0, vanaf 141.0 tot 153.4.0, vanaf 154.0 tot 157.0
Oplossing
Update beschikbaar
Opgeloste versie
Firefox 115.42.0, 140.17.0, 153.4.0, 157.0.0
Thunderbird 140.17.0, 153.4.0, 157.0
Gepubliceerd
29 september 2026
Laatst bijgewerkt
29 september 2026

Simpel uitgelegd

Wat is er aan de hand?

In het onderdeel Graphics van Firefox en Thunderbird zit een fout in het geheugenbeheer, een zogeheten use-after-free. Daarbij gebruikt het programma geheugen nog nadat het is vrijgegeven. Een aanvaller kan hiermee mogelijk uit de sandbox ontsnappen, de afgeschermde omgeving die de browser normaal van de rest van je systeem scheidt.

Wie loopt risico?

Je loopt risico als je een oudere versie van Firefox, Firefox ESR of Thunderbird gebruikt. De aanval kan via het netwerk plaatsvinden en vraagt dat jij iets doet, bijvoorbeeld een speciaal opgemaakte pagina of inhoud openen. Volgens de gegevens wordt het lek op dit moment niet actief misbruikt en is er geen publieke exploit bekend. De ernst is wel hoog, met een CVSS-score van 9,6.

Wat moet je doen?

  1. Update Firefox

    Installeer Firefox 157 of nieuwer. Gebruik je Firefox ESR, update dan naar ESR 153.4, ESR 140.17 of ESR 115.42, afhankelijk van de ESR-reeks die je gebruikt.

  2. Update Thunderbird

    Installeer Thunderbird 157, 153.4 of 140.17, afhankelijk van de reeks die je gebruikt.

  3. Controleer je versie

    Open het menu Over Firefox of Over Thunderbird. Het programma controleert daar of er een update beschikbaar is en kan die meteen installeren.

  4. Herstart na de update

    Start Firefox of Thunderbird opnieuw op, zodat de bijgewerkte versie ook echt in gebruik is.

  5. Beheer je meerdere systemen?

    Controleer dan of automatische updates aan staan of dat de nieuwe versies zijn uitgerold. Raadpleeg de adviezen van Mozilla voor details.

  6. Dezelfde update lost meer lekken op

    Dezelfde update verhelpt ook CVE-2026-100787, CVE-2026-100782, CVE-2026-100784, CVE-2026-100785, CVE-2026-100820, CVE-2026-100832, CVE-2026-100780. Met de update hierboven zijn die ook opgelost.

Technische detailsBeschrijving, CVSS-vector, EPSS en adviezen

Beschrijving

Het lek is een use-after-free (CWE-416) in de Graphics-component van Firefox en Thunderbird. Een object in het geheugen wordt vrijgegeven, maar er blijft daarna nog een verwijzing naar bestaan die later opnieuw wordt gebruikt. Hierdoor kan het geheugen op onvoorspelbare manieren worden gemanipuleerd. Dat kan leiden tot een ontsnapping uit de sandbox. De aanvalsroute is het netwerk, de complexiteit is laag, er zijn geen rechten nodig en gebruikersinteractie is vereist. De CVSS 3.1-vector (AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:H) geeft score 9,6, met een gewijzigde scope en hoge impact op vertrouwelijkheid, integriteit en beschikbaarheid.

CVSS-vector (versie 3.1, basisscore 9,6, bron: CNA)

CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:H
Zwakheid (CWE)
CWE-416 · Gebruik van geheugen na vrijgave (use-after-free)
Aanvalsroute
Via het netwerk of internet
EPSS, kans op misbruik binnen 30 dagen
0,3%
Aanvalscode openbaar
Nee

Bronnen

Deel dit lek