Nieuwsbrief

Elke week de belangrijkste lekken in je mail.

CVE-2026-100784

Firefox en Thunderbird: use-after-free-lek in tekstweergave en lettertypen

Hoog8,8
Door Redactie LekkenRadarCVE gepubliceerd: Op LekkenRadar sinds: CVSS 3.1 · bron: CNA

Kerngegevens

Leverancier
Mozilla
Soort software
browser
Getroffen versies
Firefox tot 115.42.0, vanaf 116.0 tot 140.17.0, vanaf 141.0 tot 153.4.0, vanaf 154.0.0 tot 157.0.0
Thunderbird tot 140.17.0, vanaf 141.0 tot 153.4.0, vanaf 154.0 tot 157.0
Oplossing
Update beschikbaar
Opgeloste versie
Firefox 115.42.0
Firefox 140.17.0
Firefox 153.4.0
Firefox 157.0.0
Thunderbird 140.17.0
Thunderbird 153.4.0
Thunderbird 157.0
Gepubliceerd
29 september 2026
Laatst bijgewerkt
29 september 2026

Simpel uitgelegd

Wat is er aan de hand?

In Firefox en Thunderbird zit een fout in het onderdeel dat tekst en lettertypen op de pagina uitlijnt en weergeeft (Layout: Text and Fonts). Het programma gebruikt daar geheugen dat al is vrijgegeven. Dat heet een use-after-free. Een aanvaller kan hier misbruik van maken om eigen code uit te voeren op jouw computer.

Wie loopt risico?

Je loopt risico als je een niet-bijgewerkte versie van Firefox, Firefox ESR of Thunderbird gebruikt. Een aanvaller moet je eerst zover krijgen dat je een speciaal opgemaakte pagina of inhoud opent, bijvoorbeeld via een link. Er is daarbij dus actie van jou nodig. Volgens de gegevens wordt het lek op dit moment niet actief misbruikt en is er geen publieke exploit bekend.

Wat moet je doen?

  1. Werk Firefox bij

    Installeer de nieuwste versie van Firefox. Opgelost in Firefox 157, Firefox ESR 153.4, Firefox ESR 140.17 en Firefox ESR 115.42. Controleer je versie via Menu > Help > Over Firefox.

  2. Werk Thunderbird bij

    Installeer de nieuwste versie van Thunderbird. Opgelost in Thunderbird 157, Thunderbird 153.4 en Thunderbird 140.17.

  3. Gebruik je een ESR-versie?

    Kies de opgeloste ESR-versie die bij jouw tak hoort: 115.42, 140.17 of 153.4. Beheer je meerdere computers, zorg dan dat de update overal is uitgerold.

  4. Wees voorzichtig tot je bijgewerkt hebt

    Open geen links of berichten uit onbetrouwbare bronnen zolang je de update nog niet hebt geïnstalleerd.

  5. Lees het advies van Mozilla

    Meer details staan in de beveiligingsadviezen van Mozilla, onder meer mfsa2026-100, mfsa2026-101 en mfsa2026-102.

  6. Dezelfde update lost meer lekken op

    Het advies van de leverancier behandelt ook CVE-2026-100778, CVE-2026-100787, CVE-2026-100819, CVE-2026-100777, CVE-2026-100779, CVE-2026-100780, CVE-2026-100782, CVE-2026-100785, CVE-2026-100808, CVE-2026-100820, CVE-2026-100832, CVE-2026-100809. Met de update hierboven zijn die ook verholpen.

Technische detailsBeschrijving, CVSS-vector, EPSS en adviezen

Beschrijving

Het lek is een use-after-free (CWE-416) in het onderdeel Layout: Text and Fonts van Firefox en Thunderbird. Een geheugenobject wordt vrijgegeven, maar daarna alsnog gebruikt. Dat kan leiden tot geheugenbeschadiging. De kwetsbaarheid is via het netwerk te bereiken, vraagt geen voorafgaande rechten en geen complexe voorwaarden, maar wel gebruikersinteractie. De CVSS 3.1-score is 8,8 (vector AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H), met een hoge impact op vertrouwelijkheid, integriteit en beschikbaarheid. De EPSS-score is 0,003.

CVSS-vector (versie 3.1, basisscore 8,8, bron: CNA)

CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
Zwakheid (CWE)
CWE-416 · Gebruik van geheugen na vrijgave (use-after-free)
Aanvalsroute
Via het netwerk of internet
EPSS, kans op misbruik binnen 30 dagen
0,3%
Aanvalscode openbaar
Nee

Bronnen

Deel dit lek