Nieuwsbrief

Elke week de belangrijkste lekken in je mail.

CVE-2026-100780

Firefox en Thunderbird: use-after-free in DOM-onderdeel

Hoog8,8
Door Redactie LekkenRadarCVE gepubliceerd: Op LekkenRadar sinds: CVSS 3.1 · bron: CNA

Kerngegevens

Leverancier
Mozilla
Soort software
browser
Getroffen versies
Firefox tot 157.0.0, vanaf 115.1.0 tot 115.42.0, vanaf 140.0 tot 140.17.0, vanaf 153.0 tot 153.4.0
Thunderbird tot 157.0, vanaf 140.0 tot 140.17.0, vanaf 153.0 tot 153.4.0
Oplossing
Update beschikbaar
Opgeloste versie
Firefox 157.0.0
Firefox 115.42.0
Firefox 140.17.0
Firefox 153.4.0
Thunderbird 157.0
Thunderbird 140.17.0
Thunderbird 153.4.0
Gepubliceerd
29 september 2026
Laatst bijgewerkt
29 september 2026

Simpel uitgelegd

Wat is er aan de hand?

In Firefox en Thunderbird zit een fout in het onderdeel dat webpagina's en HTML verwerkt (DOM: Core & HTML). Het programma gebruikt daar geheugen nog nadat het is vrijgegeven, een zogeheten use-after-free. Zo'n fout kan ervoor zorgen dat een aanvaller code uitvoert op jouw computer. Mozilla heeft het lek verholpen in nieuwere versies.

Wie loopt risico?

Je loopt risico als je Firefox, Firefox ESR of Thunderbird gebruikt in een versie die ouder is dan de opgeloste versies. Een aanvaller moet jou ertoe krijgen iets te openen of aan te klikken, bijvoorbeeld een speciaal opgemaakte webpagina. De ernst is hoog (score 8,8). Volgens de gegevens wordt het lek nu niet actief misbruikt en is er geen openbare exploit.

Wat moet je doen?

  1. Update Firefox

    Werk Firefox bij naar versie 157.0.0 of nieuwer. Gebruik je Firefox ESR, kies dan 115.42.0, 140.17.0 of 153.4.0, afhankelijk van de ESR-lijn waar je op zit.

  2. Update Thunderbird

    Werk Thunderbird bij naar versie 157.0 of nieuwer. Zit je op een andere lijn, dan zijn 140.17.0 en 153.4.0 de opgeloste versies.

  3. Controleer je versie

    Open het menu Over Firefox of Over Thunderbird om te zien welke versie je gebruikt en of de update is binnengehaald.

  4. Wees voorzichtig tot je bijgewerkt hebt

    Open geen onbekende links of berichten van afzenders die je niet vertrouwt zolang je nog niet bent bijgewerkt.

  5. Lees het advies van Mozilla

    Meer details staan in de beveiligingsadviezen van Mozilla (mfsa2026-100, mfsa2026-101 en mfsa2026-102).

  6. Dezelfde update lost meer lekken op

    Het advies van de leverancier behandelt ook CVE-2026-100778, CVE-2026-100787, CVE-2026-100819, CVE-2026-100777, CVE-2026-100779, CVE-2026-100782, CVE-2026-100784, CVE-2026-100785, CVE-2026-100808, CVE-2026-100820, CVE-2026-100832, CVE-2026-100809. Met de update hierboven zijn die ook verholpen.

Technische detailsBeschrijving, CVSS-vector, EPSS en adviezen

Beschrijving

Het gaat om een use-after-free (CWE-416) in het onderdeel DOM: Core & HTML van Firefox en Thunderbird. Een object in het geheugen wordt vrijgegeven, maar er blijft daarna nog een verwijzing naar bestaan die later opnieuw wordt gebruikt. Dat kan leiden tot geheugenbeschadiging, waardoor vertrouwelijkheid, integriteit en beschikbaarheid in gevaar kunnen komen. De CVSS 3.1-vector (AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H) wijst op aanval via het netwerk, lage complexiteit, geen vereiste rechten en gebruikersinteractie. De score van 8,8 komt van de CNA. De EPSS-score is 0,003.

CVSS-vector (versie 3.1, basisscore 8,8, bron: CNA)

CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
Zwakheid (CWE)
CWE-416 · Gebruik van geheugen na vrijgave (use-after-free)
Aanvalsroute
Via het netwerk of internet
EPSS, kans op misbruik binnen 30 dagen
0,3%
Aanvalscode openbaar
Nee

Bronnen

Deel dit lek