Kerngegevens
- Leverancier
- Mozilla
- Soort software
- browser
- Getroffen versies
- Firefox tot 157.0.0, vanaf 115.1.0 tot 115.42.0, vanaf 140.0 tot 140.17.0, vanaf 153.0 tot 153.4.0
- Thunderbird tot 157.0, vanaf 140.0 tot 140.17.0, vanaf 153.0 tot 153.4.0
- Oplossing
- Update beschikbaar
- Opgeloste versie
- Firefox 157.0.0
- Firefox 115.42.0
- Firefox 140.17.0
- Firefox 153.4.0
- Thunderbird 157.0
- Thunderbird 140.17.0
- Thunderbird 153.4.0
- Gepubliceerd
- 29 september 2026
- Laatst bijgewerkt
- 29 september 2026
Simpel uitgelegd
Wat is er aan de hand?
In het onderdeel WebRender, dat in Firefox en Thunderbird grafische weergave verzorgt, zit een fout in de controle op grenzen. Door die fout kan code uit de beschermde omgeving (de sandbox) van de browser ontsnappen. De sandbox is bedoeld om schade te beperken als een webpagina of e-mail kwaadaardige inhoud bevat. Het lek is beoordeeld als kritiek, met een score van 9,6 van de 10.
Wie loopt risico?
Je loopt risico als je een Firefox- of Thunderbird-versie gebruikt die ouder is dan de opgeloste versies. Een aanval verloopt via het netwerk en vraagt een handeling van jou, bijvoorbeeld het openen van kwaadaardige inhoud. Volgens de gegevens wordt het lek op dit moment niet actief misbruikt en is er geen openbare exploit bekend.
Wat moet je doen?
Update Firefox
Werk Firefox bij naar versie 157 of nieuwer. Gebruik je Firefox ESR, dan zijn de opgeloste versies 153.4, 140.17 en 115.42.
Update Thunderbird
Werk Thunderbird bij naar versie 157 of nieuwer. Op de ESR-lijnen zijn 153.4 en 140.17 de opgeloste versies.
Herstart het programma
Start Firefox of Thunderbird opnieuw op na de update, zodat de nieuwe versie echt actief is.
Controleer je versie
Kijk via het menu 'Over Firefox' of 'Over Thunderbird' of je een opgeloste versie draait.
Beheer je meerdere computers?
Controleer ook de installaties die je centraal beheert. Dezelfde updates verhelpen ook een aantal andere beveiligingsmeldingen van Mozilla. Zie de adviezen van de leverancier voor details.
Dezelfde update lost meer lekken op
Dezelfde update verhelpt ook CVE-2026-100787, CVE-2026-100819, CVE-2026-100782, CVE-2026-100784, CVE-2026-100785, CVE-2026-100808, CVE-2026-100820, CVE-2026-100832, CVE-2026-100809, CVE-2026-100778. Met de update hierboven zijn die ook opgelost.
Technische detailsBeschrijving, CVSS-vector, EPSS en adviezen
Beschrijving
Het lek zit in de component Graphics: WebRender van Firefox en Thunderbird. Door onjuiste grensvoorwaarden kan een proces binnen de sandbox ongeoorloofd handelen buiten de toegestane grenzen, waardoor de sandbox omzeild wordt. Het lek is ingedeeld als CWE-119, een fout in de beperking van bewerkingen binnen de grenzen van een geheugenbuffer. De CVSS 3.1-vector (AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:H) wijst op een aanval via het netwerk met lage complexiteit, zonder vereiste rechten, maar met gebruikersinteractie. De scope verandert (S:C) en de impact op vertrouwelijkheid, integriteit en beschikbaarheid is hoog. De EPSS-score is 0,004.
CVSS-vector (versie 3.1, basisscore 9,6, bron: CNA)
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:H- Zwakheid (CWE)
- CWE-119 · Onjuiste beperking van bewerkingen binnen de grenzen van een geheugenbuffer
- Aanvalsroute
- Via het netwerk of internet
- EPSS, kans op misbruik binnen 30 dagen
- 0,4%
- Aanvalscode openbaar
- Nee