Nieuwsbrief

Elke week de belangrijkste lekken in je mail.

CVE-2026-100785

Firefox en Thunderbird: use-after-free in DOM-onderdeel

Hoog8,8
Door Redactie LekkenRadarCVE gepubliceerd: Op LekkenRadar sinds: CVSS 3.1 · bron: CNA

Kerngegevens

Leverancier
Mozilla
Soort software
browser
Getroffen versies
Firefox tot 115.42.0, vanaf 116.0 tot 140.17.0, vanaf 141.0 tot 153.4.0, vanaf 154.0.0 tot 157.0.0
Thunderbird tot 140.17.0, vanaf 141.0 tot 153.4.0, vanaf 154.0 tot 157.0
Oplossing
Update beschikbaar
Opgeloste versie
Firefox 115.42.0
Firefox 140.17.0
Firefox 153.4.0
Firefox 157.0.0
Thunderbird 140.17.0
Thunderbird 153.4.0
Thunderbird 157.0
Gepubliceerd
29 september 2026
Laatst bijgewerkt
29 september 2026

Simpel uitgelegd

Wat is er aan de hand?

In Firefox en Thunderbird zit een fout in het onderdeel dat webpagina's en html-inhoud verwerkt (DOM: Core & HTML). Het programma gebruikt daarbij geheugen dat al is vrijgegeven, een zogeheten use-after-free. Dat kan leiden tot onverwacht gedrag en mogelijk tot het uitvoeren van schadelijke code. De ernst is hoog: de score is 8,8.

Wie loopt risico?

Je loopt risico als je een oudere versie van Firefox, Firefox ESR of Thunderbird gebruikt. De aanval gaat via het netwerk en je moet zelf iets doen, bijvoorbeeld een speciaal opgemaakte pagina of inhoud openen. Volgens de gegevens wordt het lek nu niet actief misbruikt en is er geen openbare exploit bekend. De kans op misbruik wordt laag ingeschat (EPSS 0,003).

Wat moet je doen?

  1. Update Firefox

    Werk Firefox bij naar versie 157 of nieuwer. Gebruik je Firefox ESR, dan zijn 153.4, 140.17 en 115.42 de opgeloste versies.

  2. Update Thunderbird

    Werk Thunderbird bij naar versie 157. Op de oudere lijnen zijn 153.4 en 140.17 de opgeloste versies.

  3. Controleer je versie

    Open het menu Over Firefox of Over Thunderbird om te zien welke versie je gebruikt en of de update is geïnstalleerd.

  4. Herstart het programma

    Start Firefox of Thunderbird opnieuw op na de update, zodat de nieuwe versie echt actief is.

  5. Wees voorzichtig tot je bijgewerkt hebt

    Open geen onbekende links of berichten van afzenders die je niet vertrouwt, totdat de update is geïnstalleerd.

  6. Dezelfde update lost meer lekken op

    Het advies van de leverancier behandelt ook CVE-2026-100808, CVE-2026-100820, CVE-2026-100832, CVE-2026-100809. Met de update hierboven zijn die ook verholpen.

Technische detailsBeschrijving, CVSS-vector, EPSS en adviezen

Beschrijving

Het gaat om een use-after-free (CWE-416) in het onderdeel DOM: Core & HTML van Firefox en Thunderbird. Een verwijzing naar een object blijft in gebruik nadat het bijbehorende geheugen is vrijgegeven, waardoor een aanvaller dat geheugen mogelijk kan beïnvloeden. De CVSS 3.1-vector is AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H: aanval via het netwerk, lage complexiteit, geen rechten nodig, wel gebruikersinteractie, en grote gevolgen voor vertrouwelijkheid, integriteit en beschikbaarheid. De score van 8,8 komt van de CNA. Mozilla heeft het opgelost in Firefox 157, Firefox ESR 153.4, 140.17 en 115.42, en in Thunderbird 157, 153.4 en 140.17.

CVSS-vector (versie 3.1, basisscore 8,8, bron: CNA)

CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
Zwakheid (CWE)
CWE-416 · Gebruik van geheugen na vrijgave (use-after-free)
Aanvalsroute
Via het netwerk of internet
EPSS, kans op misbruik binnen 30 dagen
0,3%
Aanvalscode openbaar
Nee

Bronnen

Deel dit lek