Kerngegevens
- Leverancier
- Mozilla
- Soort software
- browser
- Getroffen versies
- Firefox vanaf 140.0.0 tot 140.17.0, vanaf 153.0.0 tot 153.4.0, vanaf 154.0.0 tot 157.0.0
- Thunderbird vanaf 140.0 tot 140.17.0, vanaf 153.0 tot 153.4.0, vanaf 154.0 tot 157.0
- Oplossing
- Update beschikbaar
- Opgeloste versie
- Firefox 140.17.0
- Firefox 153.4.0
- Firefox 157.0.0
- Thunderbird 140.17.0
- Thunderbird 153.4.0
- Thunderbird 157.0
- Gepubliceerd
- 29 september 2026
- Laatst bijgewerkt
- 29 september 2026
Simpel uitgelegd
Wat is er aan de hand?
In Firefox en Thunderbird zit een fout in het onderdeel dat WebAssembly uitvoert, een techniek waarmee webpagina's zware programmaonderdelen kunnen draaien. Het programma gebruikt daarbij geheugen dat al is vrijgegeven (use-after-free). Een aanvaller kan dit mogelijk misbruiken om eigen code uit te voeren. De ernst is hoog, met een score van 8,8.
Wie loopt risico?
Je loopt risico als je een oudere versie van Firefox, Firefox ESR of Thunderbird gebruikt. Een aanvaller moet je eerst zover krijgen dat je iets doet, bijvoorbeeld een speciaal opgemaakte pagina openen. Volgens de gegevens wordt het lek nu niet actief misbruikt en is er geen publieke exploit bekend.
Wat moet je doen?
Update Firefox
Werk Firefox bij naar versie 157 of nieuwer. Gebruik je Firefox ESR, dan kies je 140.17 of 153.4, afhankelijk van de reeks die je volgt.
Update Thunderbird
Werk Thunderbird bij naar versie 157, 153.4 of 140.17, passend bij de reeks die je gebruikt.
Controleer je versie
Open het menu Over Firefox of Over Thunderbird om te zien welke versie je hebt. Het programma zoekt daar ook automatisch naar updates.
Herstart na de update
Start het programma opnieuw op, zodat de nieuwe versie echt wordt gebruikt.
Beheer je meerdere computers?
Controleer of de bijgewerkte versies ook op de computers van je organisatie zijn uitgerold. Het advies van de leverancier geeft meer details.
Dezelfde update lost meer lekken op
Dezelfde update verhelpt ook CVE-2026-100770, CVE-2026-100775, CVE-2026-100767, CVE-2026-100772, CVE-2026-100773, CVE-2026-100774, CVE-2026-100776, CVE-2026-100756, CVE-2026-100771. Met de update hierboven zijn die ook opgelost.
Technische detailsBeschrijving, CVSS-vector, EPSS en adviezen
Beschrijving
Het lek is een use-after-free (CWE-416) in het onderdeel JavaScript: WebAssembly van Firefox en Thunderbird. Na het vrijgeven van een geheugenobject blijft er een verwijzing naar bestaan die later nog wordt gebruikt. Dat kan geheugenbeschadiging veroorzaken en mogelijk leiden tot het uitvoeren van willekeurige code. De CVSS-vector (3.1) wijst op een aanval via het netwerk met lage complexiteit, zonder vereiste rechten, maar met gebruikersinteractie. De gevolgen voor vertrouwelijkheid, integriteit en beschikbaarheid zijn alle drie hoog.
CVSS-vector (versie 3.1, basisscore 8,8, bron: CNA)
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H- Zwakheid (CWE)
- CWE-416 · Gebruik van geheugen na vrijgave (use-after-free)
- Aanvalsroute
- Via het netwerk of internet
- EPSS, kans op misbruik binnen 30 dagen
- 0,3%
- Aanvalscode openbaar
- Nee