Nieuwsbrief

Elke week de belangrijkste lekken in je mail.

CVE-2026-100809

Firefox en Thunderbird: omzeiling same-origin policy in DevTools

Hoog8,1
Door Redactie LekkenRadarCVE gepubliceerd: Op LekkenRadar sinds: CVSS 3.1 · bron: CNA

Kerngegevens

Leverancier
Mozilla
Soort software
browser
Getroffen versies
Firefox tot 153.4.0, vanaf 154.0.0 tot 157.0.0
Thunderbird tot 153.4.0, vanaf 154.0 tot 157.0
Oplossing
Update beschikbaar
Opgeloste versie
Firefox 153.4.0
Firefox 157.0.0
Thunderbird 153.4.0
Thunderbird 157.0
Gepubliceerd
29 september 2026
Laatst bijgewerkt
29 september 2026

Simpel uitgelegd

Wat is er aan de hand?

In de ontwikkelaarstools (DevTools) van Firefox en Thunderbird zit een fout waarmee de same-origin policy te omzeilen is. Dat is de beveiligingsregel die voorkomt dat de ene website zomaar gegevens van een andere website kan inzien of aanpassen. Mozilla heeft dit in nieuwere versies van beide programma's opgelost.

Wie loopt risico?

Je loopt risico als je een Firefox- of Thunderbird-versie gebruikt die ouder is dan de opgeloste versies. Een aanvaller kan het lek via het netwerk misbruiken, maar daarvoor moet jij wel iets doen, bijvoorbeeld een speciaal opgebouwde pagina bekijken. Volgens de gegevens wordt het lek op dit moment niet actief misbruikt en is er geen openbare exploit bekend.

Wat moet je doen?

  1. Update Firefox

    Werk Firefox bij naar versie 157 of, als je Firefox ESR gebruikt, naar versie 153.4. Via het menu Help en Over Firefox start je de update.

  2. Update Thunderbird

    Werk Thunderbird bij naar versie 157 of naar versie 153.4. Via het menu Help en Over Thunderbird controleer je of je de nieuwste versie hebt.

  3. Controleer je versie

    Kijk na het updaten of je programma de opgeloste versie draait. Draai je Firefox of Thunderbird via een beheerde omgeving, vraag dan je beheerder of de update is uitgerold.

  4. Wees voorzichtig tot je bijgewerkt hebt

    Open tot die tijd geen links of pagina's van onbekende afzenders en gebruik de ontwikkelaarstools niet op sites die je niet vertrouwt.

  5. Dezelfde update lost meer lekken op

    Het advies van de leverancier behandelt ook CVE-2026-100785, CVE-2026-100808, CVE-2026-100820, CVE-2026-100832. Met de update hierboven zijn die ook verholpen.

Technische detailsBeschrijving, CVSS-vector, EPSS en adviezen

Beschrijving

Het lek zit in de DevTools-component van Firefox en Thunderbird en maakt het mogelijk de same-origin policy te omzeilen. De onderliggende zwakte is ingedeeld als CWE-346, onjuiste controle van de oorsprong van gegevens of verzoeken. De CVSS-vector (3.1) wijst op aanvalsroute via het netwerk, lage complexiteit, geen vereiste rechten en gebruikersinteractie. De gevolgen voor vertrouwelijkheid en integriteit zijn hoog, die voor beschikbaarheid ontbreken. De score van 8,1 komt van de CNA. De EPSS-score is 0,002.

CVSS-vector (versie 3.1, basisscore 8,1, bron: CNA)

CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:N
Zwakheid (CWE)
CWE-346 · Onjuiste validatie van de oorsprong
Aanvalsroute
Via het netwerk of internet
EPSS, kans op misbruik binnen 30 dagen
0,2%
Aanvalscode openbaar
Nee

Bronnen

Deel dit lek