Nieuwsbrief

Elke week de belangrijkste lekken in je mail.

CVE-2026-100811

Firefox en Thunderbird: sandbox-ontsnapping via DOM-onderdeel

Kritiek9,6
Door Redactie LekkenRadarCVE gepubliceerd: Op LekkenRadar sinds: CVSS 3.1 · bron: CNA

Kerngegevens

Leverancier
Mozilla
Soort software
browser
Getroffen versies
Firefox tot 140.17.0, vanaf 141.0 tot 153.4.0, vanaf 154.0.0 tot 157.0.0
Thunderbird tot 140.17.0, vanaf 141.0 tot 153.4.0, vanaf 154.0 tot 157.0
Oplossing
Update beschikbaar
Opgeloste versie
Firefox 140.17.0
Firefox 153.4.0
Firefox 157.0.0
Thunderbird 140.17.0
Thunderbird 153.4.0
Thunderbird 157.0
Gepubliceerd
29 september 2026
Laatst bijgewerkt
29 september 2026

Simpel uitgelegd

Wat is er aan de hand?

In Firefox en Thunderbird zit een fout in het onderdeel DOM: Core & HTML. Het programma gebruikt daar geheugen nog nadat het is vrijgegeven (een use-after-free). Hierdoor kan een aanvaller mogelijk uit de beveiligde omgeving van de browser, de sandbox, ontsnappen.

Wie loopt risico?

Je loopt risico als je een oudere versie van Firefox, Firefox ESR of Thunderbird gebruikt. Een aanvaller kan het lek via het netwerk misbruiken, maar jij moet daarvoor wel iets doen, bijvoorbeeld een kwaadaardige pagina openen. Volgens de gegevens wordt het lek nu niet actief misbruikt en is er geen publieke exploit bekend.

Wat moet je doen?

  1. Update Firefox

    Werk Firefox bij naar versie 157. Gebruik je Firefox ESR, update dan naar 153.4 of 140.17, afhankelijk van de ESR-reeks die je gebruikt.

  2. Update Thunderbird

    Werk Thunderbird bij naar versie 157, 153.4 of 140.17, afhankelijk van de reeks die je gebruikt.

  3. Controleer je versie

    Open het menu Over Firefox of Over Thunderbird. Het programma zoekt dan zelf naar updates en laat zien welke versie je hebt.

  4. Beheer je meerdere computers?

    Controleer of de nieuwe versies ook echt zijn uitgerold op alle systemen in je organisatie. Meer informatie vind je in de adviezen van Mozilla.

  5. Dezelfde update lost meer lekken op

    Dezelfde update verhelpt ook CVE-2026-100818, CVE-2026-100814, CVE-2026-100815, CVE-2026-100816. Met de update hierboven zijn die ook opgelost.

Technische detailsBeschrijving, CVSS-vector, EPSS en adviezen

Beschrijving

Het lek zit in de component DOM: Core & HTML en is een use-after-free (CWE-416). Een object wordt vrijgegeven terwijl er nog een verwijzing naar bestaat, waarna die verwijzing later opnieuw wordt gebruikt. Hierdoor kan een aanvaller mogelijk geheugen corrumperen en de sandbox van het proces omzeilen. De aanvalsroute is het netwerk, de complexiteit is laag, er zijn geen rechten nodig en gebruikersinteractie is vereist. De scope verandert (S:C), met grote gevolgen voor vertrouwelijkheid, integriteit en beschikbaarheid. De CVSS-score is 9,6 (versie 3.1), afkomstig van de CNA.

CVSS-vector (versie 3.1, basisscore 9,6, bron: CNA)

CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:H
Zwakheid (CWE)
CWE-416 · Gebruik van geheugen na vrijgave (use-after-free)
Aanvalsroute
Via het netwerk of internet
EPSS, kans op misbruik binnen 30 dagen
0,3%
Aanvalscode openbaar
Nee

Bronnen

Deel dit lek