Kerngegevens
- Leverancier
- Mozilla
- Soort software
- browser
- Getroffen versies
- Firefox vanaf 115.0 tot 115.42.0, vanaf 140.0.0 tot 140.17.0, vanaf 153.0 tot 153.4.0, vanaf 154.0.0 tot 157.0.0
- Thunderbird vanaf 140.0 tot 140.17.0, vanaf 153.0 tot 153.4.0, vanaf 154.0 tot 157.0
- Oplossing
- Update beschikbaar
- Opgeloste versie
- Firefox 115.42.0
- Firefox 140.17.0
- Firefox 153.4.0
- Firefox 157.0.0
- Thunderbird 140.17.0
- Thunderbird 153.4.0
- Thunderbird 157.0
- Gepubliceerd
- 29 september 2026
- Laatst bijgewerkt
- 29 september 2026
Simpel uitgelegd
Wat is er aan de hand?
In de DOM: Streams-component van Firefox en Thunderbird zit een fout waarbij de code zich op een ongedefinieerde manier gedraagt. Dat betekent dat het programma in een situatie kan komen die de makers niet bedoeld hebben. Mozilla heeft het lek verholpen in nieuwere versies van beide programma's.
Wie loopt risico?
Je loopt risico als je Firefox, Firefox ESR of Thunderbird gebruikt in een versie die ouder is dan de opgeloste versies. Een aanval kan via het netwerk plaatsvinden en vraagt om een handeling van jou, bijvoorbeeld het openen van een voorbereide pagina of inhoud. Volgens de gegevens wordt het lek op dit moment niet actief misbruikt en is er geen openbare exploit bekend.
Wat moet je doen?
Update Firefox
Werk Firefox bij naar versie 157 of nieuwer. Gebruik je Firefox ESR, dan zijn 115.42, 140.17 en 153.4 de opgeloste versies voor de bijbehorende ESR-lijnen.
Update Thunderbird
Werk Thunderbird bij naar versie 157 of nieuwer. Gebruik je een andere lijn, dan zijn 140.17 en 153.4 de opgeloste versies.
Controleer je versie
Open het menu Help en kies Over Firefox of Over Thunderbird. Het programma controleert dan op updates en installeert die vaak automatisch.
Lees het advies van de leverancier
Meer details staan in de beveiligingsadviezen van Mozilla, zoals mfsa2026-100, mfsa2026-101 en mfsa2026-102.
Dezelfde update lost meer lekken op
Dezelfde update verhelpt ook CVE-2026-100756. Met de update hierboven zijn die ook opgelost.
Technische detailsBeschrijving, CVSS-vector, EPSS en adviezen
Beschrijving
Het lek zit in de component DOM: Streams van Firefox en Thunderbird en betreft ongedefinieerd gedrag (undefined behavior). Dit valt onder CWE-758, het vertrouwen op ongedefinieerd, niet-gespecificeerd of door de implementatie bepaald gedrag. De CVSS-vector (AV:N/AC:L/PR:N/UI:R) wijst op een aanval via het netwerk met lage complexiteit, zonder vereiste rechten en met gebruikersinteractie. De impact op vertrouwelijkheid en integriteit is hoog, op beschikbaarheid is er geen impact. De fout is verholpen in Firefox 157, Firefox ESR 115.42, 140.17 en 153.4, en in Thunderbird 157, 140.17 en 153.4.
CVSS-vector (versie 3.1, basisscore 8,1, bron: CNA)
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:N- Zwakheid (CWE)
- CWE-758 · Afhankelijkheid van ongedefinieerd, niet-gespecificeerd of door de implementatie bepaald gedrag
- Aanvalsroute
- Via het netwerk of internet
- EPSS, kans op misbruik binnen 30 dagen
- 0,3%
- Aanvalscode openbaar
- Nee