Nieuwsbrief

Elke week de belangrijkste lekken in je mail.

CVE-2026-100772

Firefox en Thunderbird: use-after-free in DOM Core en HTML

Hoog8,8
Door Redactie LekkenRadarCVE gepubliceerd: Op LekkenRadar sinds: CVSS 3.1 · bron: CNA

Kerngegevens

Leverancier
Mozilla
Soort software
browser
Getroffen versies
Firefox vanaf 140.0.0 tot 140.17.0, vanaf 153.0 tot 153.4.0, vanaf 154.0.0 tot 157.0.0
Thunderbird vanaf 140.0 tot 140.17.0, vanaf 153.0 tot 153.4.0, vanaf 154.0 tot 157.0
Oplossing
Update beschikbaar
Opgeloste versie
Firefox 140.17.0
Firefox 153.4.0
Firefox 157.0.0
Thunderbird 140.17.0
Thunderbird 153.4.0
Thunderbird 157.0
Gepubliceerd
29 september 2026
Laatst bijgewerkt
29 september 2026

Simpel uitgelegd

Wat is er aan de hand?

In Firefox en Thunderbird zit een geheugenfout in het onderdeel dat webpagina's en HTML verwerkt (DOM: Core & HTML). Het programma gebruikt daarbij geheugen dat al is vrijgegeven. Dat heet een use-after-free. Een aanvaller kan dit mogelijk misbruiken om eigen code uit te voeren of gegevens te benaderen.

Wie loopt risico?

Je loopt risico als je een oudere versie van Firefox, Firefox ESR of Thunderbird gebruikt. De aanval kan via het netwerk plaatsvinden, maar jij moet daarvoor wel iets doen, bijvoorbeeld een speciaal opgebouwde pagina of inhoud openen. Er zijn geen aanwijzingen dat het lek nu actief wordt misbruikt, en er is geen openbare exploit bekend.

Wat moet je doen?

  1. Update Firefox

    Werk Firefox bij naar versie 157. Gebruik je Firefox ESR, dan werk je bij naar 153.4 of 140.17, afhankelijk van de ESR-lijn die je gebruikt.

  2. Update Thunderbird

    Werk Thunderbird bij naar versie 157. Gebruik je een andere lijn, dan kies je 153.4 of 140.17.

  3. Controleer je versie

    Open het menu Over Firefox of Over Thunderbird. Daar zie je welke versie je gebruikt en of er een update beschikbaar is.

  4. Beheer je meerdere computers?

    Controleer of je softwareverspreiding of updatebeleid de nieuwe versies ook echt uitrolt. Lees ook de adviezen van Mozilla voor meer details.

  5. Dezelfde update lost meer lekken op

    Dezelfde update verhelpt ook CVE-2026-100770, CVE-2026-100775, CVE-2026-100767, CVE-2026-100769, CVE-2026-100773, CVE-2026-100774, CVE-2026-100776, CVE-2026-100756, CVE-2026-100771. Met de update hierboven zijn die ook opgelost.

Technische detailsBeschrijving, CVSS-vector, EPSS en adviezen

Beschrijving

Het gaat om een use-after-free (CWE-416) in het onderdeel DOM: Core & HTML van Firefox en Thunderbird. Een object in het geheugen wordt vrijgegeven, maar er blijft daarna een verwijzing naar bestaan die later opnieuw wordt gebruikt. Daardoor kan een aanvaller via speciaal opgemaakte webinhoud geheugen beschadigen. De CVSS-vector (AV:N/AC:L/PR:N/UI:R) wijst op een aanval via het netwerk, met lage complexiteit, zonder vereiste rechten en met gebruikersinteractie. De gevolgen voor vertrouwelijkheid, integriteit en beschikbaarheid worden als hoog ingeschat. Mozilla heeft het lek verholpen in Firefox 157, Firefox ESR 153.4 en 140.17, Thunderbird 157, 153.4 en 140.17.

CVSS-vector (versie 3.1, basisscore 8,8, bron: CNA)

CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
Zwakheid (CWE)
CWE-416 · Gebruik van geheugen na vrijgave (use-after-free)
Aanvalsroute
Via het netwerk of internet
EPSS, kans op misbruik binnen 30 dagen
0,3%
Aanvalscode openbaar
Nee

Bronnen

Deel dit lek