Kerngegevens
- Leverancier
- Mozilla
- Soort software
- browser
- Getroffen versies
- Firefox tot 115.42.0, vanaf 116.0 tot 140.17.0, vanaf 141.0 tot 153.4.0, vanaf 154.0.0 tot 157.0.0
- Thunderbird tot 140.17.0, vanaf 141.0 tot 153.4.0, vanaf 154.0 tot 157.0
- Oplossing
- Update beschikbaar
- Opgeloste versie
- Firefox 115.42.0
- Firefox 140.17.0
- Firefox 153.4.0
- Firefox 157.0.0
- Thunderbird 140.17.0
- Thunderbird 153.4.0
- Thunderbird 157.0
- Gepubliceerd
- 29 september 2026
- Laatst bijgewerkt
- 29 september 2026
Simpel uitgelegd
Wat is er aan de hand?
In het onderdeel Graphics van Firefox en Thunderbird worden geheugengrenzen niet goed gecontroleerd. Daardoor kan een aanvaller mogelijk meer rechten krijgen dan de bedoeling is. Mozilla heeft dit opgelost in nieuwe versies van beide programma's.
Wie loopt risico?
Je loopt risico als je een oudere versie van Firefox, Firefox ESR of Thunderbird gebruikt. De aanval gaat via het netwerk en vraagt geen inloggegevens, maar er is wel een handeling van de gebruiker nodig. Volgens de gegevens wordt het lek nu niet actief misbruikt en is er geen openbare exploit bekend.
Wat moet je doen?
Update Firefox
Installeer Firefox 157. Gebruik je Firefox ESR, dan zijn 115.42, 140.17 en 153.4 de opgeloste versies.
Update Thunderbird
Installeer Thunderbird 157, 153.4 of 140.17, afhankelijk van de reeks die je gebruikt.
Herstart het programma
Sluit Firefox of Thunderbird na de update volledig af en start het opnieuw, zodat de nieuwe versie actief wordt.
Controleer je versie
Open het menu Over Firefox of Over Thunderbird en kijk of je een van de opgeloste versies hebt.
Beheer je meerdere computers?
Controleer of de update ook op alle werkplekken is uitgerold. Het advies van Mozilla (mfsa2026-100, -101 en -102) geeft meer details.
Dezelfde update lost meer lekken op
Het advies van de leverancier behandelt ook CVE-2026-100778, CVE-2026-100787, CVE-2026-100819, CVE-2026-100777, CVE-2026-100779, CVE-2026-100780, CVE-2026-100784, CVE-2026-100785, CVE-2026-100808, CVE-2026-100820, CVE-2026-100832, CVE-2026-100809. Met de update hierboven zijn die ook verholpen.
Technische detailsBeschrijving, CVSS-vector, EPSS en adviezen
Beschrijving
Het lek zit in de Graphics-component van Firefox en Thunderbird en komt voort uit onjuiste grenscontroles (incorrect boundary conditions). Dit valt onder CWE-119, het onjuist beperken van bewerkingen binnen de grenzen van een geheugenbuffer. De fout kan leiden tot rechtenverhoging. De CVSS 3.1-score is 8,8 (vector AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H), toegekend door de CNA. De aanval verloopt via het netwerk, is niet complex, vereist geen rechten maar wel gebruikersinteractie, en kan grote gevolgen hebben voor vertrouwelijkheid, integriteit en beschikbaarheid. Mozilla heeft het opgelost in Firefox 157, Firefox ESR 115.42, 140.17 en 153.4, en in Thunderbird 157, 153.4 en 140.17.
CVSS-vector (versie 3.1, basisscore 8,8, bron: CNA)
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H- Zwakheid (CWE)
- CWE-119 · Onjuiste beperking van bewerkingen binnen de grenzen van een geheugenbuffer
- Aanvalsroute
- Via het netwerk of internet
- EPSS, kans op misbruik binnen 30 dagen
- 0,3%
- Aanvalscode openbaar
- Nee