Nieuwsbrief

Elke week de belangrijkste lekken in je mail.

CVE-2026-100773

Firefox en Thunderbird: use-after-free in IndexedDB-opslag

Hoog8,8
Door Redactie LekkenRadarCVE gepubliceerd: Op LekkenRadar sinds: Bijgewerkt: CVSS 3.1 · bron: CNA

Kerngegevens

Leverancier
Mozilla
Soort software
browser
Getroffen versies
Firefox vanaf 115.0 tot 115.42.0, vanaf 140.0.0 tot 140.17.0, vanaf 153.0.0 tot 153.4.0, vanaf 154.0.0 tot 157.0.0
Thunderbird vanaf 140.0 tot 140.17.0, vanaf 153.0 tot 153.4.0, vanaf 154.0 tot 157.0
Oplossing
Update beschikbaar
Opgeloste versie
Firefox 115.42.0
Firefox 140.17.0
Firefox 153.4.0
Firefox 157.0.0
Thunderbird 140.17.0
Thunderbird 153.4.0
Thunderbird 157.0
Gepubliceerd
29 september 2026
Laatst bijgewerkt
29 september 2026

Simpel uitgelegd

Wat is er aan de hand?

In Firefox en Thunderbird zit een geheugenfout in het onderdeel Storage: IndexedDB, dat websites gebruiken om gegevens lokaal in de browser op te slaan. Het gaat om een zogeheten use-after-free: het programma gebruikt een stukje geheugen nog nadat het is vrijgegeven. Zo'n fout kan ertoe leiden dat een aanvaller eigen code uitvoert. Mozilla heeft het lek verholpen in nieuwere versies.

Wie loopt risico?

Je loopt risico als je een oudere versie van Firefox, Firefox ESR of Thunderbird gebruikt. Een aanvaller kan het lek via het netwerk misbruiken, maar daarvoor moet jij wel iets doen, bijvoorbeeld een speciaal opgezette pagina openen. Volgens de gegevens wordt het lek nog niet actief misbruikt en is er geen openbare exploit.

Wat moet je doen?

  1. Update Firefox

    Werk Firefox bij naar versie 157 of nieuwer. Gebruik je Firefox ESR, dan zijn 115.42, 140.17 en 153.4 de opgeloste versies.

  2. Update Thunderbird

    Werk Thunderbird bij naar versie 157 of nieuwer. Op de ESR-lijnen zijn 140.17 en 153.4 de opgeloste versies.

  3. Controleer je versie

    Open het menu Over Firefox of Over Thunderbird om te zien welke versie je hebt en of de update al is geïnstalleerd. Start het programma daarna opnieuw op.

  4. Lees het advies van de leverancier

    Meer details staan in de beveiligingsadviezen van Mozilla, zoals mfsa2026-100, mfsa2026-101 en mfsa2026-102.

  5. Dezelfde update lost meer lekken op

    Dezelfde update verhelpt ook CVE-2026-100770, CVE-2026-100775, CVE-2026-100767, CVE-2026-100769, CVE-2026-100772, CVE-2026-100774, CVE-2026-100776, CVE-2026-100756, CVE-2026-100771. Met de update hierboven zijn die ook opgelost.

Technische detailsBeschrijving, CVSS-vector, EPSS en adviezen

Beschrijving

Het lek is een use-after-free (CWE-416) in het onderdeel Storage: IndexedDB. Een object wordt vrijgegeven terwijl er nog een verwijzing naar bestaat, waarna die verwijzing later opnieuw wordt gebruikt. Dat kan geheugenbeschadiging veroorzaken en mogelijk uitvoering van willekeurige code. De CVSS-vector (AV:N/AC:L/PR:N/UI:R) laat zien dat misbruik via het netwerk kan, zonder voorafgaande rechten, maar wel met handelen van de gebruiker. De gevolgen voor vertrouwelijkheid, integriteit en beschikbaarheid zijn alle drie hoog, met een score van 8,8 (CVSS 3.1). Mozilla heeft het opgelost in Firefox 157, Firefox ESR 115.42, 140.17 en 153.4, en in Thunderbird 157, 140.17 en 153.4.

CVSS-vector (versie 3.1, basisscore 8,8, bron: CNA)

CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
Zwakheid (CWE)
CWE-416 · Gebruik van geheugen na vrijgave (use-after-free)
Aanvalsroute
Via het netwerk of internet
EPSS, kans op misbruik binnen 30 dagen
0,3%
Aanvalscode openbaar
Nee

Bronnen

Deel dit lek