Kerngegevens
- Leverancier
- Mozilla
- Soort software
- browser
- Getroffen versies
- Firefox tot 115.42.0, vanaf 116.0 tot 140.17.0, vanaf 141.0 tot 153.4.0
- Thunderbird tot 140.17.0, vanaf 141.0 tot 153.4.0
- Oplossing
- Update beschikbaar
- Opgeloste versie
- Firefox 115.42.0
- Firefox 140.17.0
- Firefox 153.4.0
- Thunderbird 140.17.0
- Thunderbird 153.4.0
- Gepubliceerd
- 29 september 2026
- Laatst bijgewerkt
- 29 september 2026
Simpel uitgelegd
Wat is er aan de hand?
In Firefox en Thunderbird zit een fout in het onderdeel Graphics: Canvas2D, dat gebruikt wordt om afbeeldingen en tekeningen weer te geven. Het programma blijft daarbij geheugen gebruiken dat al is vrijgegeven (een zogeheten use-after-free). Zo'n fout kan ertoe leiden dat een aanvaller eigen code uitvoert of dat het programma crasht. Mozilla heeft het probleem verholpen in nieuwe versies.
Wie loopt risico?
Je loopt risico als je een oudere versie van Firefox, Firefox ESR of Thunderbird gebruikt. Een aanvaller moet jou ervoor eerst iets laten doen, bijvoorbeeld een speciaal opgemaakte pagina openen. De kwetsbaarheid wordt volgens de gegevens via het netwerk misbruikt. Er is geen aanwijzing dat het lek actief wordt misbruikt en er is geen publiek exploit bekend.
Wat moet je doen?
Update Firefox
Werk Firefox bij naar versie 153.4 of nieuwer. Gebruik je Firefox ESR, dan zijn 115.42, 140.17 en 153.4 de opgeloste versies.
Update Thunderbird
Werk Thunderbird bij naar versie 140.17 of 153.4, of nieuwer, afhankelijk van de reeks die je gebruikt.
Controleer je versie
Open het menu Over Firefox of Over Thunderbird om te zien welke versie je draait en of er automatisch een update wordt geïnstalleerd. Herstart het programma na de update.
Beheer je meerdere systemen?
Zorg dat de nieuwe versies ook via je softwarebeheer of updatebeleid worden uitgerold en lees het advies van Mozilla voor details.
Dezelfde update lost meer lekken op
Het advies van de leverancier behandelt ook CVE-2026-100785, CVE-2026-100808, CVE-2026-100820, CVE-2026-100809. Met de update hierboven zijn die ook verholpen.
Technische detailsBeschrijving, CVSS-vector, EPSS en adviezen
Beschrijving
Het gaat om een use-after-free (CWE-416) in de component Graphics: Canvas2D. Een object in het geheugen wordt vrijgegeven, maar er blijft daarna nog een verwijzing naar bestaan die later opnieuw wordt gebruikt. Dat kan geheugencorruptie veroorzaken en mogelijk leiden tot uitvoering van willekeurige code. De CVSS-vector (AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H) wijst op aanval via het netwerk, lage complexiteit, geen vereiste rechten en gebruikersinteractie. De impact op vertrouwelijkheid, integriteit en beschikbaarheid is hoog. De score van 8,8 is afkomstig van de CNA.
CVSS-vector (versie 3.1, basisscore 8,8, bron: CNA)
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H- Zwakheid (CWE)
- CWE-416 · Gebruik van geheugen na vrijgave (use-after-free)
- Aanvalsroute
- Via het netwerk of internet
- EPSS, kans op misbruik binnen 30 dagen
- 0,3%
- Aanvalscode openbaar
- Nee