Kerngegevens
- Leverancier
- Mozilla
- Soort software
- browser
- Getroffen versies
- Firefox tot 115.42.0, vanaf 116.0 tot 140.17.0, vanaf 141.0 tot 153.4.0, vanaf 154.0.0 tot 157.0.0
- Thunderbird tot 140.17.0, vanaf 141.0 tot 153.4.0, vanaf 154.0 tot 157.0
- Oplossing
- Update beschikbaar
- Opgeloste versie
- Firefox 115.42.0
- Firefox 140.17.0
- Firefox 153.4.0
- Firefox 157.0.0
- Thunderbird 140.17.0
- Thunderbird 153.4.0
- Thunderbird 157.0
- Gepubliceerd
- 29 september 2026
- Laatst bijgewerkt
- 29 september 2026
Simpel uitgelegd
Wat is er aan de hand?
In Firefox en Thunderbird zit een fout in het onderdeel dat tekst en lettertypen op de pagina uitlijnt en weergeeft (Layout: Text and Fonts). Het programma gebruikt daar geheugen dat al is vrijgegeven. Dat heet een use-after-free. Een aanvaller kan hier misbruik van maken om eigen code uit te voeren op jouw computer.
Wie loopt risico?
Je loopt risico als je een niet-bijgewerkte versie van Firefox, Firefox ESR of Thunderbird gebruikt. Een aanvaller moet je eerst zover krijgen dat je een speciaal opgemaakte pagina of inhoud opent, bijvoorbeeld via een link. Er is daarbij dus actie van jou nodig. Volgens de gegevens wordt het lek op dit moment niet actief misbruikt en is er geen publieke exploit bekend.
Wat moet je doen?
Werk Firefox bij
Installeer de nieuwste versie van Firefox. Opgelost in Firefox 157, Firefox ESR 153.4, Firefox ESR 140.17 en Firefox ESR 115.42. Controleer je versie via Menu > Help > Over Firefox.
Werk Thunderbird bij
Installeer de nieuwste versie van Thunderbird. Opgelost in Thunderbird 157, Thunderbird 153.4 en Thunderbird 140.17.
Gebruik je een ESR-versie?
Kies de opgeloste ESR-versie die bij jouw tak hoort: 115.42, 140.17 of 153.4. Beheer je meerdere computers, zorg dan dat de update overal is uitgerold.
Wees voorzichtig tot je bijgewerkt hebt
Open geen links of berichten uit onbetrouwbare bronnen zolang je de update nog niet hebt geïnstalleerd.
Lees het advies van Mozilla
Meer details staan in de beveiligingsadviezen van Mozilla, onder meer mfsa2026-100, mfsa2026-101 en mfsa2026-102.
Dezelfde update lost meer lekken op
Het advies van de leverancier behandelt ook CVE-2026-100778, CVE-2026-100787, CVE-2026-100819, CVE-2026-100777, CVE-2026-100779, CVE-2026-100780, CVE-2026-100782, CVE-2026-100785, CVE-2026-100808, CVE-2026-100820, CVE-2026-100832, CVE-2026-100809. Met de update hierboven zijn die ook verholpen.
Technische detailsBeschrijving, CVSS-vector, EPSS en adviezen
Beschrijving
Het lek is een use-after-free (CWE-416) in het onderdeel Layout: Text and Fonts van Firefox en Thunderbird. Een geheugenobject wordt vrijgegeven, maar daarna alsnog gebruikt. Dat kan leiden tot geheugenbeschadiging. De kwetsbaarheid is via het netwerk te bereiken, vraagt geen voorafgaande rechten en geen complexe voorwaarden, maar wel gebruikersinteractie. De CVSS 3.1-score is 8,8 (vector AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H), met een hoge impact op vertrouwelijkheid, integriteit en beschikbaarheid. De EPSS-score is 0,003.
CVSS-vector (versie 3.1, basisscore 8,8, bron: CNA)
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H- Zwakheid (CWE)
- CWE-416 · Gebruik van geheugen na vrijgave (use-after-free)
- Aanvalsroute
- Via het netwerk of internet
- EPSS, kans op misbruik binnen 30 dagen
- 0,3%
- Aanvalscode openbaar
- Nee