Nieuwsbrief

Elke week de belangrijkste lekken in je mail.

CVE-2026-100775

Firefox en Thunderbird: sandbox-ontsnapping in Graphics-component

Kritiek9,6
Door Redactie LekkenRadarCVE gepubliceerd: Op LekkenRadar sinds: Bijgewerkt: CVSS 3.1 · bron: CNA

Kerngegevens

Leverancier
Mozilla
Soort software
browser
Getroffen versies
Firefox vanaf 115.0.1 tot 115.42.0, vanaf 140.0.0 tot 140.17.0, vanaf 153.0.0 tot 153.4.0, vanaf 154.0.0 tot 157.0.0
Thunderbird vanaf 140.0 tot 140.17.0, vanaf 153.0 tot 153.4.0, vanaf 154.0 tot 157.0
Oplossing
Update beschikbaar
Opgeloste versie
Firefox 115.42.0
Firefox 140.17.0
Firefox 153.4.0
Firefox 157.0.0
Thunderbird 140.17.0
Thunderbird 153.4.0
Thunderbird 157.0
Gepubliceerd
29 september 2026
Laatst bijgewerkt
29 september 2026

Simpel uitgelegd

Wat is er aan de hand?

In het Graphics-onderdeel van Firefox en Thunderbird zit een fout waardoor de beveiligde afscherming (de sandbox) van de browser omzeild kan worden. Die sandbox moet voorkomen dat kwaadaardige code buiten het browserproces schade aanricht. Mozilla heeft het probleem verholpen in nieuwere versies.

Wie loopt risico?

Je loopt risico als je een oudere versie van Firefox, Firefox ESR of Thunderbird gebruikt. De aanval gaat via het netwerk en vraagt een handeling van de gebruiker, bijvoorbeeld het openen van een gemanipuleerde pagina of inhoud. Volgens de gegevens wordt het lek op dit moment niet actief misbruikt en is er geen openbare exploit bekend.

Wat moet je doen?

  1. Controleer je versie

    Open Firefox of Thunderbird en kijk bij 'Over Firefox' of 'Over Thunderbird' welke versie je gebruikt.

  2. Update Firefox

    Werk Firefox bij naar versie 157. Gebruik je Firefox ESR, dan zijn de opgeloste versies 115.42, 140.17 en 153.4, afhankelijk van jouw ESR-lijn.

  3. Update Thunderbird

    Werk Thunderbird bij naar versie 157, 153.4 of 140.17, afhankelijk van de versielijn die je gebruikt.

  4. Start het programma opnieuw op

    Sluit de applicatie na de update helemaal af en start hem opnieuw, zodat de nieuwe versie actief is.

  5. Beheer je meerdere computers?

    Controleer of de updates ook op alle beheerde apparaten zijn uitgerold en volg de adviezen van Mozilla (mfsa2026-100, mfsa2026-101 en mfsa2026-102).

  6. Dezelfde update lost meer lekken op

    Dezelfde update verhelpt ook CVE-2026-100770, CVE-2026-100767, CVE-2026-100769, CVE-2026-100772, CVE-2026-100773, CVE-2026-100774, CVE-2026-100776, CVE-2026-100756, CVE-2026-100771. Met de update hierboven zijn die ook opgelost.

Technische detailsBeschrijving, CVSS-vector, EPSS en adviezen

Beschrijving

Het lek betreft een sandbox-ontsnapping in de Graphics-component van Firefox en Thunderbird. Een aanvaller kan hierdoor de isolatie van het browserproces mogelijk doorbreken. Dit valt onder CWE-693, het falen van een beveiligingsmechanisme. De CVSS-vector (3.1) geeft aanval via het netwerk, lage complexiteit, geen benodigde rechten en vereiste gebruikersinteractie aan. De scope verandert (S:C) en de impact op vertrouwelijkheid, integriteit en beschikbaarheid is hoog. De score van 9,6 is afkomstig van de CNA.

CVSS-vector (versie 3.1, basisscore 9,6, bron: CNA)

CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:H
Zwakheid (CWE)
CWE-693 · Falen van een beveiligingsmechanisme
Aanvalsroute
Via het netwerk of internet
EPSS, kans op misbruik binnen 30 dagen
0,4%
Aanvalscode openbaar
Nee

Bronnen

Deel dit lek