Nieuwsbrief

Elke week de belangrijkste lekken in je mail.

CVE-2026-100819

Firefox en Thunderbird: sandbox-ontsnapping via XPCOM-component

Kritiek9,6
Door Redactie LekkenRadarCVE gepubliceerd: Op LekkenRadar sinds: CVSS 3.1 · bron: CNA

Kerngegevens

Leverancier
Mozilla
Soort software
browser
Getroffen versies
Firefox tot 115.42.0, vanaf 116.0 tot 140.17.0, vanaf 141.0 tot 153.4.0, vanaf 154.0.0 tot 157.0.0
Thunderbird tot 140.17.0, vanaf 141.0 tot 153.4.0, vanaf 154.0 tot 157.0
Oplossing
Update beschikbaar
Opgeloste versie
Firefox 115.42.0
Firefox 140.17.0
Firefox 153.4.0
Firefox 157.0.0
Thunderbird 140.17.0
Thunderbird 153.4.0
Thunderbird 157.0
Gepubliceerd
29 september 2026
Laatst bijgewerkt
29 september 2026

Simpel uitgelegd

Wat is er aan de hand?

In het XPCOM-onderdeel van Firefox en Thunderbird zitten onjuiste grenscontroles. Daardoor kan een aanvaller mogelijk uit de sandbox ontsnappen. De sandbox is de beschermde omgeving waarin de browser webinhoud draait, zodat die niet bij de rest van je systeem kan. Het lek heeft een hoge ernstscore van 9,6 op 10.

Wie loopt risico?

Je loopt risico als je een Firefox- of Thunderbird-versie gebruikt die ouder is dan de opgeloste versies. Een aanvaller moet je eerst zover krijgen dat je iets doet, bijvoorbeeld een kwaadaardige pagina openen. Er zijn geen aanwijzingen dat het lek al actief wordt misbruikt en er is geen openbare exploit bekend.

Wat moet je doen?

  1. Werk Firefox bij

    Installeer een opgeloste versie: Firefox 157, Firefox ESR 153.4, Firefox ESR 140.17 of Firefox ESR 115.42, afhankelijk van de versielijn die je gebruikt.

  2. Werk Thunderbird bij

    Installeer een opgeloste versie: Thunderbird 157, Thunderbird 153.4 of Thunderbird 140.17, afhankelijk van de versielijn die je gebruikt.

  3. Controleer je huidige versie

    Open het menu Over Firefox of Over Thunderbird om te zien welke versie je hebt. Het programma zoekt daar ook automatisch naar updates.

  4. Lees het advies van de leverancier

    Mozilla beschrijft de details in de beveiligingsadviezen mfsa2026-100, mfsa2026-101 en mfsa2026-102 op mozilla.org. Voor beheerders van meerdere computers is dit de plek om de juiste versie te bepalen.

  5. Dezelfde update lost meer lekken op

    Het advies van de leverancier behandelt ook CVE-2026-100778, CVE-2026-100787, CVE-2026-100777, CVE-2026-100779, CVE-2026-100780, CVE-2026-100782, CVE-2026-100784, CVE-2026-100785, CVE-2026-100808, CVE-2026-100820, CVE-2026-100832, CVE-2026-100809. Met de update hierboven zijn die ook verholpen.

Technische detailsBeschrijving, CVSS-vector, EPSS en adviezen

Beschrijving

Het lek zit in de XPCOM-component van Mozilla, die onderdelen van Firefox en Thunderbird laat samenwerken. Door onjuiste grenscontroles (CWE-119) kan geheugen buiten de bedoelde grenzen worden benaderd. Hiermee kan een aanvaller de procesisolatie van de sandbox doorbreken. De CVSS 3.1-vector is AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:H: aanval via het netwerk, lage complexiteit, geen rechten nodig, gebruikersinteractie vereist en een gewijzigde scope met hoge impact. De score is afkomstig van de CNA. De kans op misbruik (EPSS) is op dit moment laag, 0,003.

CVSS-vector (versie 3.1, basisscore 9,6, bron: CNA)

CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:H
Zwakheid (CWE)
CWE-119 · Onjuiste beperking van bewerkingen binnen de grenzen van een geheugenbuffer
Aanvalsroute
Via het netwerk of internet
EPSS, kans op misbruik binnen 30 dagen
0,3%
Aanvalscode openbaar
Nee

Bronnen

Deel dit lek