Kerngegevens
Simpel uitgelegd
Wat is er aan de hand?
In Firefox en Thunderbird zit een fout in DevTools, het onderdeel met hulpmiddelen voor ontwikkelaars. Mozilla omschrijft het als een 'ander probleem' in dit onderdeel en geeft verder geen details. Het lek is opgelost in versie 157 van beide programma's. De fout is ingedeeld als blootstelling van gevoelige informatie aan onbevoegden.
Wie loopt risico?
Je loopt risico als je een oudere versie van Firefox of Thunderbird gebruikt dan versie 157. Volgens de beoordeling kan het lek via het netwerk worden misbruikt, zonder dat de aanvaller een account nodig heeft en zonder dat jij iets hoeft te doen. Volgens de beschikbare gegevens wordt het lek niet actief misbruikt en is er geen openbare aanvalscode bekend.
Wat moet je doen?
Update Firefox
Gebruik je Firefox? Update dan naar versie 157 of nieuwer. Via het menu Help en Over Firefox controleer je welke versie je hebt en start je de update.
Update Thunderbird
Gebruik je Thunderbird? Update dan naar versie 157 of nieuwer. Via het menu Help en Over Thunderbird zie je je huidige versie en kun je de update installeren.
Herstart na de update
Start het programma opnieuw op als daarom gevraagd wordt. Zo weet je zeker dat de nieuwe versie actief is.
Laat automatische updates aanstaan
Zo krijg je volgende beveiligingsupdates snel binnen. Dezelfde update hoort ook bij CVE-2026-100813, dat hetzelfde advies heeft.
Dezelfde update lost meer lekken op
Dezelfde update verhelpt ook CVE-2026-100813. Met de update hierboven zijn die ook opgelost.
Technische detailsBeschrijving, CVSS-vector, EPSS en adviezen
Beschrijving
Het lek zit in de DevTools-component van Mozilla Firefox en Mozilla Thunderbird en is door de leverancier omschreven als 'other issue'. Er is geen verdere technische toelichting gegeven. De fout is ingedeeld als CWE-200, blootstelling van gevoelige informatie aan een onbevoegde partij. De CNA heeft een CVSS 3.1-score van 9,8 toegekend met vector AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H. Dat betekent aanval via het netwerk, lage complexiteit, geen rechten en geen gebruikersinteractie nodig, en een hoog effect op vertrouwelijkheid, integriteit en beschikbaarheid. Het probleem is verholpen in Firefox 157 en Thunderbird 157.
CVSS-vector (versie 3.1, basisscore 9,8, bron: CNA)
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H- Zwakheid (CWE)
- CWE-200 · Blootstelling van gevoelige informatie aan onbevoegden
- Aanvalsroute
- Via het netwerk of internet
- EPSS, kans op misbruik binnen 30 dagen
- 0,4%
- Aanvalscode openbaar
- Nee