Nieuwsbrief

Elke week de belangrijkste lekken in je mail.

CVE-2026-100774

Firefox en Thunderbird: use-after-free in DOM-component

Hoog8,8
Door Redactie LekkenRadarCVE gepubliceerd: Op LekkenRadar sinds: Bijgewerkt: CVSS 3.1 · bron: CNA

Kerngegevens

Leverancier
Mozilla
Soort software
browser
Getroffen versies
Firefox vanaf 115.0 tot 115.42.0, vanaf 140.0.0 tot 140.17.0, vanaf 153.0 tot 153.4.0, vanaf 154.0.0 tot 157.0.0
Thunderbird vanaf 140.0 tot 140.17.0, vanaf 153.0 tot 153.4.0, vanaf 154.0 tot 157.0
Oplossing
Update beschikbaar
Opgeloste versie
Firefox 115.42.0
Firefox 140.17.0
Firefox 153.4.0
Firefox 157.0.0
Thunderbird 140.17.0
Thunderbird 153.4.0
Thunderbird 157.0
Gepubliceerd
29 september 2026
Laatst bijgewerkt
29 september 2026

Simpel uitgelegd

Wat is er aan de hand?

In Firefox en Thunderbird zit een fout in het onderdeel DOM: Core & HTML. Het programma gebruikt daar geheugen nog nadat het al is vrijgegeven (een zogeheten use-after-free). Een aanvaller kan dit mogelijk misbruiken om eigen code uit te voeren op jouw computer.

Wie loopt risico?

Je loopt risico als je een oudere versie van Firefox, Firefox ESR of Thunderbird gebruikt. De aanval kan via het netwerk plaatsvinden en vraagt een handeling van jou, bijvoorbeeld het openen van een speciaal opgemaakte webpagina. Er zijn geen aanwijzingen dat het lek al wordt misbruikt, en er is geen publieke exploit bekend.

Wat moet je doen?

  1. Update Firefox

    Werk Firefox bij naar versie 157. Gebruik je Firefox ESR, kies dan 115.42, 140.17 of 153.4, afhankelijk van de reeks die je volgt.

  2. Update Thunderbird

    Werk Thunderbird bij naar versie 157. Zit je op een andere reeks, update dan naar 140.17 of 153.4.

  3. Controleer je versie

    Open het menu Over Firefox of Over Thunderbird om te zien welke versie je hebt en of er een update beschikbaar is.

  4. Lees het advies van Mozilla

    Meer details staan in de beveiligingsadviezen van Mozilla, zoals mfsa2026-100, mfsa2026-101 en mfsa2026-102.

  5. Dezelfde update lost meer lekken op

    Dezelfde update verhelpt ook CVE-2026-100770, CVE-2026-100775, CVE-2026-100767, CVE-2026-100769, CVE-2026-100772, CVE-2026-100773, CVE-2026-100776, CVE-2026-100756, CVE-2026-100771. Met de update hierboven zijn die ook opgelost.

Technische detailsBeschrijving, CVSS-vector, EPSS en adviezen

Beschrijving

Het gaat om een use-after-free (CWE-416) in het onderdeel DOM: Core & HTML van Firefox en Thunderbird. Een verwijzing naar een geheugenobject blijft in gebruik nadat het object is vrijgegeven, waardoor geheugen kan worden gelezen of beschreven dat niet meer geldig is. Dit kan leiden tot aantasting van vertrouwelijkheid, integriteit en beschikbaarheid. De CVSS-vector (AV:N/AC:L/PR:N/UI:R) laat zien dat de aanval via het netwerk kan, weinig complexiteit vraagt, geen rechten nodig heeft en een handeling van de gebruiker vereist. De CNA kent een score van 8,8 toe (CVSS 3.1).

CVSS-vector (versie 3.1, basisscore 8,8, bron: CNA)

CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
Zwakheid (CWE)
CWE-416 · Gebruik van geheugen na vrijgave (use-after-free)
Aanvalsroute
Via het netwerk of internet
EPSS, kans op misbruik binnen 30 dagen
0,3%
Aanvalscode openbaar
Nee

Bronnen

Deel dit lek