Nieuwsbrief

Elke week de belangrijkste lekken in je mail.

CVE-2026-100770

Firefox en Thunderbird: sandbox-ontsnapping via use-after-free in DOM

Kritiek9,6
Door Redactie LekkenRadarCVE gepubliceerd: Op LekkenRadar sinds: CVSS 3.1 · bron: CNA

Kerngegevens

Leverancier
Mozilla
Soort software
browser
Getroffen versies
Firefox vanaf 115.0 tot 115.42.0, vanaf 140.0.0 tot 140.17.0, vanaf 153.0.0 tot 153.4.0, vanaf 154.0.0 tot 157.0.0
Thunderbird vanaf 140.0 tot 140.17.0, vanaf 153.0 tot 153.4.0, vanaf 154.0 tot 157.0
Oplossing
Update beschikbaar
Opgeloste versie
Firefox 157
Firefox ESR 115.42
Firefox ESR 140.17
Firefox ESR 153.4
Thunderbird 157
Thunderbird 153.4
Thunderbird 140.17
Gepubliceerd
29 september 2026
Laatst bijgewerkt
29 september 2026

Simpel uitgelegd

Wat is er aan de hand?

In Firefox en Thunderbird zit een geheugenfout (use-after-free) in het onderdeel DOM: Content Processes. Via deze fout kan een aanvaller mogelijk uit de sandbox ontsnappen. De sandbox is de afgeschermde omgeving waarin de browser webinhoud draait. Mozilla heeft het lek verholpen in nieuwere versies.

Wie loopt risico?

Je loopt risico als je een van de getroffen versies van Firefox, Firefox ESR of Thunderbird gebruikt. De aanval kan via het netwerk plaatsvinden en vraagt een handeling van jou, zoals het openen van kwaadaardige inhoud. Volgens de gegevens wordt het lek op dit moment niet actief misbruikt en is er geen openbare exploit bekend.

Wat moet je doen?

  1. Update Firefox

    Werk Firefox bij naar versie 157. Gebruik je Firefox ESR, dan zijn de opgeloste versies 115.42, 140.17 en 153.4.

  2. Update Thunderbird

    Werk Thunderbird bij naar versie 157, 153.4 of 140.17, afhankelijk van de lijn die je gebruikt.

  3. Controleer je versie

    Open het menu Over Firefox of Over Thunderbird om te zien welke versie je hebt. Het programma zoekt daar ook meteen naar updates.

  4. Wees voorzichtig tot je bijgewerkt hebt

    Open geen onbekende links of berichten met verdachte inhoud totdat de update is geïnstalleerd.

  5. Lees het advies van de leverancier

    Meer details staan in de beveiligingsadviezen van Mozilla (mfsa2026-100, mfsa2026-101 en mfsa2026-102).

  6. Dezelfde update lost meer lekken op

    Dezelfde update verhelpt ook CVE-2026-100775, CVE-2026-100767, CVE-2026-100769, CVE-2026-100772, CVE-2026-100773, CVE-2026-100774, CVE-2026-100776, CVE-2026-100756, CVE-2026-100771. Met de update hierboven zijn die ook opgelost.

Technische detailsBeschrijving, CVSS-vector, EPSS en adviezen

Beschrijving

Het lek is een use-after-free (CWE-416) in het onderdeel DOM: Content Processes. Bij zo'n fout wordt geheugen nog gebruikt nadat het is vrijgegeven, waardoor een aanvaller het gedrag van het programma kan beïnvloeden. Hier leidt dat tot een sandbox-ontsnapping, dus code kan buiten de afgeschermde contentproces-omgeving terechtkomen. De CVSS-vector (3.1) geeft aan: aanval via het netwerk, lage complexiteit, geen rechten nodig, gebruikersinteractie vereist en een gewijzigde scope. De gevolgen voor vertrouwelijkheid, integriteit en beschikbaarheid zijn alle drie hoog, wat de score van 9,6 verklaart. De score is afkomstig van de CNA.

CVSS-vector (versie 3.1, basisscore 9,6, bron: CNA)

CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:H
Zwakheid (CWE)
CWE-416 · Use-after-free (gebruik van geheugen na vrijgave)
Aanvalsroute
Via het netwerk of internet
EPSS, kans op misbruik binnen 30 dagen
0,3%
Aanvalscode openbaar
Nee

Bronnen

Deel dit lek