Nieuwsbrief

Elke week de belangrijkste lekken in je mail.

CVE-2026-100777

Firefox en Thunderbird: use-after-free in Canvas2D

Hoog8,8
Door Redactie LekkenRadarCVE gepubliceerd: Op LekkenRadar sinds: CVSS 3.1 · bron: CNA

Kerngegevens

Leverancier
Mozilla
Soort software
browser
Getroffen versies
Firefox vanaf 115.0.1 tot 115.42.0, vanaf 140.0.0 tot 140.17.0, vanaf 153.0 tot 153.4.0, vanaf 154.0.0 tot 157.0.0
Thunderbird vanaf 140.0 tot 140.17.0, vanaf 153.0 tot 153.4.0, vanaf 154.0 tot 157.0
Oplossing
Update beschikbaar
Opgeloste versie
Firefox 115.42.0
Firefox 140.17.0
Firefox 153.4.0
Firefox 157.0.0
Thunderbird 140.17.0
Thunderbird 153.4.0
Thunderbird 157.0
Gepubliceerd
29 september 2026
Laatst bijgewerkt
29 september 2026

Simpel uitgelegd

Wat is er aan de hand?

In Firefox en Thunderbird zit een fout in het onderdeel Graphics: Canvas2D, dat voor het tekenen van afbeeldingen zorgt. Het programma gebruikt daar geheugen nadat het al is vrijgegeven (een use-after-free). Mozilla heeft dit opgelost in nieuwere versies van beide programma's. Het lek heeft een hoge ernstscore van 8,8.

Wie loopt risico?

Je loopt risico als je een oudere versie van Firefox, Firefox ESR of Thunderbird gebruikt. De aanval kan via het netwerk plaatsvinden en is niet ingewikkeld, maar je moet zelf iets doen, zodat de aanvaller niet zonder jouw handeling kan slagen. Volgens de beschikbare gegevens wordt het lek op dit moment niet actief misbruikt en is er geen publieke exploit bekend.

Wat moet je doen?

  1. Werk Firefox bij

    Update naar Firefox 157. Gebruik je Firefox ESR, dan zijn de opgeloste versies 153.4, 140.17 en 115.42, afhankelijk van de ESR-lijn die je gebruikt.

  2. Werk Thunderbird bij

    Update Thunderbird naar versie 157, 153.4 of 140.17, afhankelijk van de lijn die je gebruikt.

  3. Herstart het programma

    Start Firefox of Thunderbird na de update opnieuw op, zodat de nieuwe versie echt in gebruik is. Controleer daarna in het about-scherm van het programma of je de juiste versie hebt.

  4. Lees het advies van Mozilla

    Mozilla beschrijft de oplossing in de adviezen mfsa2026-100, mfsa2026-101 en mfsa2026-102. Daar kun je nagaan welke versie bij jouw installatie past.

  5. Dezelfde update lost meer lekken op

    Het advies van de leverancier behandelt ook CVE-2026-100778, CVE-2026-100787, CVE-2026-100819, CVE-2026-100779, CVE-2026-100780, CVE-2026-100782, CVE-2026-100784, CVE-2026-100785, CVE-2026-100808, CVE-2026-100820, CVE-2026-100832, CVE-2026-100809. Met de update hierboven zijn die ook verholpen.

Technische detailsBeschrijving, CVSS-vector, EPSS en adviezen

Beschrijving

Het lek is een use-after-free (CWE-416) in het onderdeel Graphics: Canvas2D van Firefox en Thunderbird. Daarbij wordt een geheugengebied nog gebruikt nadat het is vrijgegeven. De CNA geeft een CVSS 3.1-score van 8,8 met de vector AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H. Dat wijst op een aanval via het netwerk met lage complexiteit, zonder vereiste rechten en met gebruikersinteractie. De impact op vertrouwelijkheid, integriteit en beschikbaarheid is hoog. Getroffen zijn onder meer Firefox vanaf 115.0.1 tot 115.42.0, vanaf 140.0.0 tot 140.17.0, vanaf 153.0 tot 153.4.0 en vanaf 154.0.0 tot 157.0.0, plus Thunderbird in vergelijkbare reeksen. Het lek is opgelost in Firefox 157, Firefox ESR 153.4, 140.17 en 115.42, en in Thunderbird 157, 153.4 en 140.17.

CVSS-vector (versie 3.1, basisscore 8,8, bron: CNA)

CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
Zwakheid (CWE)
CWE-416 · Gebruik van geheugen na vrijgave (use-after-free)
Aanvalsroute
Via het netwerk of internet
EPSS, kans op misbruik binnen 30 dagen
0,3%
Aanvalscode openbaar
Nee

Bronnen

Deel dit lek