Nieuwsbrief

Elke week de belangrijkste lekken in je mail.

CVE-2026-100787

Firefox en Thunderbird: sandbox-ontsnapping in het XUL-onderdeel

Kritiek9,6
Door Redactie LekkenRadarCVE gepubliceerd: Op LekkenRadar sinds: CVSS 3.1 · bron: CNA

Kerngegevens

Leverancier
Mozilla
Soort software
browser
Getroffen versies
Firefox tot 153.4.0, vanaf 154.0.0 tot 157.0.0
Thunderbird tot 153.4.0, vanaf 154.0 tot 157.0
Oplossing
Update beschikbaar
Opgeloste versie
Firefox 153.4.0
Firefox 157.0.0
Thunderbird 153.4.0
Thunderbird 157.0
Gepubliceerd
29 september 2026
Laatst bijgewerkt
29 september 2026

Simpel uitgelegd

Wat is er aan de hand?

In het XUL-onderdeel van Firefox en Thunderbird zit een fout waardoor kwaadaardige code uit de beveiligde omgeving (de sandbox) van de browser kan ontsnappen. Die sandbox is bedoeld om te voorkomen dat een besmette webpagina of e-mail de rest van je computer bereikt. Het lek heeft een CVSS-score van 9,6 en is daarmee ernstig. Mozilla heeft het opgelost in nieuwere versies.

Wie loopt risico?

Je loopt risico als je Firefox of Thunderbird gebruikt in een versie tot en met 153.4.0, of in een versie vanaf 154.0 vóór 157. Een aanval verloopt via het netwerk en vraagt een handeling van jou, bijvoorbeeld het openen van een gemanipuleerde pagina of inhoud. Er zijn geen aanwijzingen dat het lek actief wordt misbruikt en er is geen openbare exploit bekend.

Wat moet je doen?

  1. Werk Firefox bij

    Installeer de nieuwste versie van Firefox. De fout is opgelost in Firefox 157 en in Firefox ESR 153.4.

  2. Werk Thunderbird bij

    Installeer de nieuwste versie van Thunderbird. De fout is opgelost in Thunderbird 157 en in Thunderbird 153.4.

  3. Controleer je versie

    Open het menu Over Firefox of Over Thunderbird om te zien welke versie je gebruikt en of de update is binnengehaald.

  4. Lees het advies van Mozilla

    Op de beveiligingspagina's van Mozilla (mfsa2026-100, mfsa2026-101 en mfsa2026-103) staat meer informatie over deze en andere verholpen kwetsbaarheden.

  5. Dezelfde update lost meer lekken op

    Het advies van de leverancier behandelt ook CVE-2026-100778, CVE-2026-100819, CVE-2026-100777, CVE-2026-100779, CVE-2026-100780, CVE-2026-100782, CVE-2026-100784, CVE-2026-100785, CVE-2026-100808, CVE-2026-100820, CVE-2026-100832, CVE-2026-100809. Met de update hierboven zijn die ook verholpen.

Technische detailsBeschrijving, CVSS-vector, EPSS en adviezen

Beschrijving

De kwetsbaarheid zit in het XUL-onderdeel en maakt een sandbox escape mogelijk. Een aanvaller kan daarmee uit het beperkte proces breken en code met hogere rechten uitvoeren. De vector is CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:H: aanval via het netwerk, lage complexiteit, geen voorafgaande rechten, wel gebruikersinteractie, met gewijzigde scope en grote gevolgen voor vertrouwelijkheid, integriteit en beschikbaarheid. Het onderliggende zwakteletype is CWE-20, onjuiste invoervalidatie. De score is afkomstig van de CNA. De EPSS-score bedraagt 0,003.

CVSS-vector (versie 3.1, basisscore 9,6, bron: CNA)

CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:H
Zwakheid (CWE)
CWE-20 · Onjuiste invoervalidatie
Aanvalsroute
Via het netwerk of internet
EPSS, kans op misbruik binnen 30 dagen
0,3%
Aanvalscode openbaar
Nee

Bronnen

Deel dit lek