Kerngegevens
- Leverancier
- Mozilla
- Soort software
- browser
- Getroffen versies
- Firefox vanaf 140.0.0 tot 140.17.0, vanaf 153.0 tot 153.4.0, vanaf 154.0.0 tot 157.0.0
- Thunderbird vanaf 140.0 tot 140.17.0, vanaf 153.0 tot 153.4.0, vanaf 154.0 tot 157.0
- Oplossing
- Update beschikbaar
- Opgeloste versie
- Firefox 140.17.0
- Firefox 153.4.0
- Firefox 157.0.0
- Thunderbird 140.17.0
- Thunderbird 153.4.0
- Thunderbird 157.0
- Gepubliceerd
- 29 september 2026
- Laatst bijgewerkt
- 29 september 2026
Simpel uitgelegd
Wat is er aan de hand?
In Firefox en Thunderbird zit een geheugenfout in het onderdeel dat webpagina's en HTML verwerkt (DOM: Core & HTML). Het programma gebruikt daarbij geheugen dat al is vrijgegeven. Dat heet een use-after-free. Een aanvaller kan dit mogelijk misbruiken om eigen code uit te voeren of gegevens te benaderen.
Wie loopt risico?
Je loopt risico als je een oudere versie van Firefox, Firefox ESR of Thunderbird gebruikt. De aanval kan via het netwerk plaatsvinden, maar jij moet daarvoor wel iets doen, bijvoorbeeld een speciaal opgebouwde pagina of inhoud openen. Er zijn geen aanwijzingen dat het lek nu actief wordt misbruikt, en er is geen openbare exploit bekend.
Wat moet je doen?
Update Firefox
Werk Firefox bij naar versie 157. Gebruik je Firefox ESR, dan werk je bij naar 153.4 of 140.17, afhankelijk van de ESR-lijn die je gebruikt.
Update Thunderbird
Werk Thunderbird bij naar versie 157. Gebruik je een andere lijn, dan kies je 153.4 of 140.17.
Controleer je versie
Open het menu Over Firefox of Over Thunderbird. Daar zie je welke versie je gebruikt en of er een update beschikbaar is.
Beheer je meerdere computers?
Controleer of je softwareverspreiding of updatebeleid de nieuwe versies ook echt uitrolt. Lees ook de adviezen van Mozilla voor meer details.
Dezelfde update lost meer lekken op
Dezelfde update verhelpt ook CVE-2026-100770, CVE-2026-100775, CVE-2026-100767, CVE-2026-100769, CVE-2026-100773, CVE-2026-100774, CVE-2026-100776, CVE-2026-100756, CVE-2026-100771. Met de update hierboven zijn die ook opgelost.
Technische detailsBeschrijving, CVSS-vector, EPSS en adviezen
Beschrijving
Het gaat om een use-after-free (CWE-416) in het onderdeel DOM: Core & HTML van Firefox en Thunderbird. Een object in het geheugen wordt vrijgegeven, maar er blijft daarna een verwijzing naar bestaan die later opnieuw wordt gebruikt. Daardoor kan een aanvaller via speciaal opgemaakte webinhoud geheugen beschadigen. De CVSS-vector (AV:N/AC:L/PR:N/UI:R) wijst op een aanval via het netwerk, met lage complexiteit, zonder vereiste rechten en met gebruikersinteractie. De gevolgen voor vertrouwelijkheid, integriteit en beschikbaarheid worden als hoog ingeschat. Mozilla heeft het lek verholpen in Firefox 157, Firefox ESR 153.4 en 140.17, Thunderbird 157, 153.4 en 140.17.
CVSS-vector (versie 3.1, basisscore 8,8, bron: CNA)
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H- Zwakheid (CWE)
- CWE-416 · Gebruik van geheugen na vrijgave (use-after-free)
- Aanvalsroute
- Via het netwerk of internet
- EPSS, kans op misbruik binnen 30 dagen
- 0,3%
- Aanvalscode openbaar
- Nee