Kerngegevens
Simpel uitgelegd
Wat is er aan de hand?
In het WebGPU-onderdeel van Firefox en Thunderbird zit een geheugenfout, een zogeheten use-after-free. Het programma blijft dan geheugen gebruiken dat al is vrijgegeven. Dat kan ertoe leiden dat een aanvaller eigen code kan uitvoeren of dat de gegevens in het geheugen worden aangetast. Mozilla heeft het probleem verholpen in versie 157 van beide programma's.
Wie loopt risico?
Je loopt risico als je Firefox of Thunderbird gebruikt in een versie ouder dan 157. Een aanvaller moet je daarvoor wel iets laten openen of bekijken, bijvoorbeeld een speciaal opgebouwde webpagina. De aanval kan via het netwerk plaatsvinden en vraagt dus geen toegang tot jouw computer. Er is volgens de gegevens geen actief misbruik bekend en er is geen openbare exploit.
Wat moet je doen?
Update Firefox
Werk Firefox bij naar versie 157 of nieuwer. Open het menu, ga naar Instellingen en kijk onder Algemeen bij Firefox-updates. Daar kun je op updates controleren.
Update Thunderbird
Werk Thunderbird bij naar versie 157 of nieuwer. Je doet dit via het menu Help en dan Over Thunderbird. Het programma zoekt dan zelf naar een update.
Start de programma's opnieuw op
Herstart Firefox en Thunderbird na de update. Zo weet je zeker dat de nieuwe versie wordt gebruikt.
Lees het advies van Mozilla
Meer informatie staat in de adviezen van Mozilla (mfsa2026-97 en mfsa2026-101) op de website van Mozilla.
Technische detailsBeschrijving, CVSS-vector, EPSS en adviezen
Beschrijving
Het gaat om een use-after-free (CWE-416) in de component Graphics: WebGPU. Een geheugenobject wordt vrijgegeven, maar daarna nog steeds gebruikt via een verwijzing die niet ongeldig is gemaakt. Een aanvaller kan dit uitbuiten via inhoud die de gebruiker moet openen of bekijken, zoals een kwaadaardige webpagina. Dat past bij de CVSS-vector: aanval via het netwerk, lage complexiteit, geen rechten nodig en gebruikersinteractie vereist. Bij misbruik kunnen vertrouwelijkheid, integriteit en beschikbaarheid ernstig worden geraakt. De fout is verholpen in Firefox 157 en Thunderbird 157.
CVSS-vector (versie 3.1, basisscore 8,8, bron: CNA)
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H- Zwakheid (CWE)
- CWE-416 · Gebruik van geheugen na vrijgave (use-after-free)
- Aanvalsroute
- Via het netwerk of internet
- EPSS, kans op misbruik binnen 30 dagen
- 0,3%
- Aanvalscode openbaar
- Nee