Nieuwsbrief

Elke week de belangrijkste lekken in je mail.

CVE-2026-100771

Firefox en Thunderbird: ongedefinieerd gedrag in DOM Streams

Hoog8,1
Door Redactie LekkenRadarCVE gepubliceerd: Op LekkenRadar sinds: CVSS 3.1 · bron: CNA

Kerngegevens

Leverancier
Mozilla
Soort software
browser
Getroffen versies
Firefox vanaf 115.0 tot 115.42.0, vanaf 140.0.0 tot 140.17.0, vanaf 153.0 tot 153.4.0, vanaf 154.0.0 tot 157.0.0
Thunderbird vanaf 140.0 tot 140.17.0, vanaf 153.0 tot 153.4.0, vanaf 154.0 tot 157.0
Oplossing
Update beschikbaar
Opgeloste versie
Firefox 115.42.0
Firefox 140.17.0
Firefox 153.4.0
Firefox 157.0.0
Thunderbird 140.17.0
Thunderbird 153.4.0
Thunderbird 157.0
Gepubliceerd
29 september 2026
Laatst bijgewerkt
29 september 2026

Simpel uitgelegd

Wat is er aan de hand?

In de DOM: Streams-component van Firefox en Thunderbird zit een fout waarbij de code zich op een ongedefinieerde manier gedraagt. Dat betekent dat het programma in een situatie kan komen die de makers niet bedoeld hebben. Mozilla heeft het lek verholpen in nieuwere versies van beide programma's.

Wie loopt risico?

Je loopt risico als je Firefox, Firefox ESR of Thunderbird gebruikt in een versie die ouder is dan de opgeloste versies. Een aanval kan via het netwerk plaatsvinden en vraagt om een handeling van jou, bijvoorbeeld het openen van een voorbereide pagina of inhoud. Volgens de gegevens wordt het lek op dit moment niet actief misbruikt en is er geen openbare exploit bekend.

Wat moet je doen?

  1. Update Firefox

    Werk Firefox bij naar versie 157 of nieuwer. Gebruik je Firefox ESR, dan zijn 115.42, 140.17 en 153.4 de opgeloste versies voor de bijbehorende ESR-lijnen.

  2. Update Thunderbird

    Werk Thunderbird bij naar versie 157 of nieuwer. Gebruik je een andere lijn, dan zijn 140.17 en 153.4 de opgeloste versies.

  3. Controleer je versie

    Open het menu Help en kies Over Firefox of Over Thunderbird. Het programma controleert dan op updates en installeert die vaak automatisch.

  4. Lees het advies van de leverancier

    Meer details staan in de beveiligingsadviezen van Mozilla, zoals mfsa2026-100, mfsa2026-101 en mfsa2026-102.

  5. Dezelfde update lost meer lekken op

    Dezelfde update verhelpt ook CVE-2026-100756. Met de update hierboven zijn die ook opgelost.

Technische detailsBeschrijving, CVSS-vector, EPSS en adviezen

Beschrijving

Het lek zit in de component DOM: Streams van Firefox en Thunderbird en betreft ongedefinieerd gedrag (undefined behavior). Dit valt onder CWE-758, het vertrouwen op ongedefinieerd, niet-gespecificeerd of door de implementatie bepaald gedrag. De CVSS-vector (AV:N/AC:L/PR:N/UI:R) wijst op een aanval via het netwerk met lage complexiteit, zonder vereiste rechten en met gebruikersinteractie. De impact op vertrouwelijkheid en integriteit is hoog, op beschikbaarheid is er geen impact. De fout is verholpen in Firefox 157, Firefox ESR 115.42, 140.17 en 153.4, en in Thunderbird 157, 140.17 en 153.4.

CVSS-vector (versie 3.1, basisscore 8,1, bron: CNA)

CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:N
Zwakheid (CWE)
CWE-758 · Afhankelijkheid van ongedefinieerd, niet-gespecificeerd of door de implementatie bepaald gedrag
Aanvalsroute
Via het netwerk of internet
EPSS, kans op misbruik binnen 30 dagen
0,3%
Aanvalscode openbaar
Nee

Bronnen

Deel dit lek