Nieuwsbrief

Elke week de belangrijkste lekken in je mail.

CVE-2026-100768

Firefox en Thunderbird: use-after-free in WebGPU-onderdeel

Hoog8,8
Door Redactie LekkenRadarCVE gepubliceerd: Op LekkenRadar sinds: CVSS 3.1 · bron: CNA

Kerngegevens

Leverancier
Mozilla
Soort software
browser
Getroffen versies
Firefox tot 157.0.0
Thunderbird tot 157.0
Oplossing
Update beschikbaar
Opgeloste versie
Firefox 157.0.0
Thunderbird 157.0
Gepubliceerd
29 september 2026
Laatst bijgewerkt
29 september 2026

Simpel uitgelegd

Wat is er aan de hand?

In het WebGPU-onderdeel van Firefox en Thunderbird zit een geheugenfout, een zogeheten use-after-free. Het programma blijft dan geheugen gebruiken dat al is vrijgegeven. Dat kan ertoe leiden dat een aanvaller eigen code kan uitvoeren of dat de gegevens in het geheugen worden aangetast. Mozilla heeft het probleem verholpen in versie 157 van beide programma's.

Wie loopt risico?

Je loopt risico als je Firefox of Thunderbird gebruikt in een versie ouder dan 157. Een aanvaller moet je daarvoor wel iets laten openen of bekijken, bijvoorbeeld een speciaal opgebouwde webpagina. De aanval kan via het netwerk plaatsvinden en vraagt dus geen toegang tot jouw computer. Er is volgens de gegevens geen actief misbruik bekend en er is geen openbare exploit.

Wat moet je doen?

  1. Update Firefox

    Werk Firefox bij naar versie 157 of nieuwer. Open het menu, ga naar Instellingen en kijk onder Algemeen bij Firefox-updates. Daar kun je op updates controleren.

  2. Update Thunderbird

    Werk Thunderbird bij naar versie 157 of nieuwer. Je doet dit via het menu Help en dan Over Thunderbird. Het programma zoekt dan zelf naar een update.

  3. Start de programma's opnieuw op

    Herstart Firefox en Thunderbird na de update. Zo weet je zeker dat de nieuwe versie wordt gebruikt.

  4. Lees het advies van Mozilla

    Meer informatie staat in de adviezen van Mozilla (mfsa2026-97 en mfsa2026-101) op de website van Mozilla.

Technische detailsBeschrijving, CVSS-vector, EPSS en adviezen

Beschrijving

Het gaat om een use-after-free (CWE-416) in de component Graphics: WebGPU. Een geheugenobject wordt vrijgegeven, maar daarna nog steeds gebruikt via een verwijzing die niet ongeldig is gemaakt. Een aanvaller kan dit uitbuiten via inhoud die de gebruiker moet openen of bekijken, zoals een kwaadaardige webpagina. Dat past bij de CVSS-vector: aanval via het netwerk, lage complexiteit, geen rechten nodig en gebruikersinteractie vereist. Bij misbruik kunnen vertrouwelijkheid, integriteit en beschikbaarheid ernstig worden geraakt. De fout is verholpen in Firefox 157 en Thunderbird 157.

CVSS-vector (versie 3.1, basisscore 8,8, bron: CNA)

CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
Zwakheid (CWE)
CWE-416 · Gebruik van geheugen na vrijgave (use-after-free)
Aanvalsroute
Via het netwerk of internet
EPSS, kans op misbruik binnen 30 dagen
0,3%
Aanvalscode openbaar
Nee

Bronnen

Deel dit lek