Nieuwsbrief

Elke week de belangrijkste lekken in je mail.

CVE-2026-100767

Firefox en Thunderbird: use-after-free in netwerkcache

Hoog8,8
Door Redactie LekkenRadarCVE gepubliceerd: Op LekkenRadar sinds: Bijgewerkt: CVSS 3.1 · bron: CNA

Kerngegevens

Leverancier
Mozilla
Soort software
browser
Getroffen versies
Firefox vanaf 115.0 tot 115.42.0, vanaf 140.0 tot 140.17.0, vanaf 153.0.0 tot 153.4.0, vanaf 154.0.0 tot 157.0.0
Thunderbird vanaf 140.0 tot 140.17.0, vanaf 153.0 tot 153.4.0, vanaf 154.0 tot 157.0
Oplossing
Update beschikbaar
Opgeloste versie
Firefox 115.42.0
Firefox 140.17.0
Firefox 153.4.0
Firefox 157.0.0
Thunderbird 140.17.0
Thunderbird 153.4.0
Thunderbird 157.0
Gepubliceerd
29 september 2026
Laatst bijgewerkt
29 september 2026

Simpel uitgelegd

Wat is er aan de hand?

In Firefox en Thunderbird zit een geheugenfout in het onderdeel dat de netwerkcache beheert. Het programma gebruikt daarbij geheugen dat al is vrijgegeven (use-after-free). Zo'n fout kan ertoe leiden dat een aanvaller eigen code uitvoert op jouw apparaat. Mozilla heeft het lek in nieuwere versies opgelost.

Wie loopt risico?

Je loopt risico als je een oudere versie van Firefox, Firefox ESR of Thunderbird gebruikt. De aanval verloopt via het netwerk en vraagt een handeling van jou, bijvoorbeeld het openen van een kwaadaardige pagina of inhoud. Er zijn geen aanwijzingen dat het lek actief wordt misbruikt en er is geen openbare exploit bekend.

Wat moet je doen?

  1. Update Firefox

    Werk Firefox bij naar versie 157 of nieuwer. Gebruik je Firefox ESR, dan zijn de opgeloste versies 115.42, 140.17 en 153.4.

  2. Update Thunderbird

    Werk Thunderbird bij naar versie 157 of nieuwer. Op de ESR-lijnen zijn de opgeloste versies 140.17 en 153.4.

  3. Controleer je versie

    Open het menu Over Firefox of Over Thunderbird om te zien welke versie je hebt. Het programma zoekt daar ook automatisch naar updates.

  4. Lees het advies van Mozilla

    Meer details staan in de beveiligingsadviezen van Mozilla, bijvoorbeeld mfsa2026-100, mfsa2026-101 en mfsa2026-102.

  5. Dezelfde update lost meer lekken op

    Dezelfde update verhelpt ook CVE-2026-100770, CVE-2026-100775, CVE-2026-100769, CVE-2026-100772, CVE-2026-100773, CVE-2026-100774, CVE-2026-100776, CVE-2026-100756, CVE-2026-100771. Met de update hierboven zijn die ook opgelost.

Technische detailsBeschrijving, CVSS-vector, EPSS en adviezen

Beschrijving

Het lek is een use-after-free (CWE-416) in het onderdeel Networking: Cache van Firefox en Thunderbird. Een object in het geheugen wordt vrijgegeven, terwijl er daarna nog steeds naar wordt verwezen. Dat kan leiden tot geheugenbeschadiging en mogelijk het uitvoeren van willekeurige code. De CVSS-vector (AV:N/AC:L/PR:N/UI:R) wijst op een aanval via het netwerk, met lage complexiteit, zonder vereiste rechten en met gebruikersinteractie. De impact op vertrouwelijkheid, integriteit en beschikbaarheid is hoog. De score van 8,8 is afkomstig van de CNA.

CVSS-vector (versie 3.1, basisscore 8,8, bron: CNA)

CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
Zwakheid (CWE)
CWE-416 · Gebruik van geheugen na vrijgave (use-after-free)
Aanvalsroute
Via het netwerk of internet
EPSS, kans op misbruik binnen 30 dagen
0,3%
Aanvalscode openbaar
Nee

Bronnen

Deel dit lek