Nieuwsbrief

Elke week de belangrijkste lekken in je mail.

CVE-2026-100756

Firefox en Thunderbird: geheugenfout in het afspelen van audio en video

Hoog8,1
Door Redactie LekkenRadarCVE gepubliceerd: Op LekkenRadar sinds: CVSS 3.1 · bron: CNA

Kerngegevens

Leverancier
Mozilla
Soort software
browser
Getroffen versies
Firefox vanaf 115.0 tot 115.42.0, vanaf 140.0.0 tot 140.17.0, vanaf 153.0.0 tot 153.4.0, vanaf 154.0.0 tot 157.0.0
Thunderbird vanaf 140.0 tot 140.17.0, vanaf 153.0 tot 153.4.0, vanaf 154.0 tot 157.0
Oplossing
Update beschikbaar
Opgeloste versie
Firefox 115.42.0
Firefox 140.17.0
Firefox 153.4.0
Firefox 157.0.0
Thunderbird 140.17.0
Thunderbird 153.4.0
Thunderbird 157.0
Gepubliceerd
29 september 2026
Laatst bijgewerkt
29 september 2026

Simpel uitgelegd

Wat is er aan de hand?

In Firefox en Thunderbird zit een fout in het onderdeel dat audio en video afspeelt. Dat onderdeel controleert bepaalde geheugengrenzen niet goed. Daardoor kan een aanvaller mogelijk gegevens lezen of wijzigen die buiten het bedoelde geheugengebied liggen. Mozilla heeft de fout verholpen in nieuwere versies.

Wie loopt risico?

Je loopt risico als je een oudere versie van Firefox, Firefox ESR of Thunderbird gebruikt. De aanval kan via het netwerk plaatsvinden, maar jij moet daarvoor zelf iets doen, bijvoorbeeld kwaadaardige inhoud openen. Er zijn geen aanwijzingen dat het lek al actief wordt misbruikt en er is geen openbare aanvalscode bekend.

Wat moet je doen?

  1. Update Firefox

    Werk Firefox bij naar versie 157. Gebruik je Firefox ESR, dan zijn de opgeloste versies 115.42, 140.17 en 153.4.

  2. Update Thunderbird

    Werk Thunderbird bij naar versie 157. Gebruik je een andere uitgave, dan zijn de opgeloste versies 140.17 en 153.4.

  3. Controleer je versie

    Open het menu Over Firefox of Over Thunderbird om te zien welke versie je gebruikt. Start het programma daarna opnieuw op als de update dat vraagt.

  4. Lees het advies van Mozilla

    Meer details staan in de beveiligingsadviezen van Mozilla (mfsa2026-100, mfsa2026-101 en mfsa2026-102).

  5. Dezelfde update lost meer lekken op

    Dezelfde update verhelpt ook CVE-2026-100771. Met de update hierboven zijn die ook opgelost.

Technische detailsBeschrijving, CVSS-vector, EPSS en adviezen

Beschrijving

Het lek zit in het onderdeel Audio/Video: Playback van Firefox en Thunderbird. Het gaat om onjuiste grenscontroles (incorrect boundary conditions), een geheugenfout die onder CWE-119 valt. De aanval verloopt via het netwerk, is niet complex en vereist geen rechten, maar wel een handeling van de gebruiker. Volgens de CVSS-vector is de impact op vertrouwelijkheid en integriteit hoog en op beschikbaarheid ontbrekend. Het lek is verholpen in Firefox 157, Firefox ESR 115.42, 140.17 en 153.4, en in Thunderbird 157, 140.17 en 153.4.

CVSS-vector (versie 3.1, basisscore 8,1, bron: CNA)

CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:N
Zwakheid (CWE)
CWE-119 · Onjuiste beperking van bewerkingen binnen de grenzen van een geheugenbuffer
Aanvalsroute
Via het netwerk of internet
EPSS, kans op misbruik binnen 30 dagen
0,3%
Aanvalscode openbaar
Nee

Bronnen

Deel dit lek