Kerngegevens
- Leverancier
- Mozilla
- Soort software
- browser
- Getroffen versies
- Firefox vanaf 140.0.0 tot 140.17.0, vanaf 153.0.0 tot 153.4.0, vanaf 154.0.0 tot 157.0.0
- Thunderbird vanaf 140.0 tot 140.17.0, vanaf 153.0 tot 153.4.0, vanaf 154.0 tot 157.0
- Oplossing
- Update beschikbaar
- Opgeloste versie
- Firefox 140.17.0
- Firefox 153.4.0
- Firefox 157.0.0
- Thunderbird 140.17.0
- Thunderbird 153.4.0
- Thunderbird 157.0
- Gepubliceerd
- 29 september 2026
- Laatst bijgewerkt
- 29 september 2026
Simpel uitgelegd
Wat is er aan de hand?
In Firefox en Thunderbird zit een fout in het WebAssembly-onderdeel van de JavaScript-engine. Het programma gebruikt daarbij geheugen dat al is vrijgegeven (een use-after-free). Een aanvaller kan dat mogelijk gebruiken om eigen code uit te voeren. Mozilla heeft het lek verholpen in nieuwere versies.
Wie loopt risico?
Je loopt risico als je een oudere versie van Firefox, Firefox ESR of Thunderbird gebruikt. De aanval gaat via het netwerk en vraagt een handeling van jou, bijvoorbeeld het openen van een speciaal opgemaakte webpagina. Volgens de gegevens wordt het lek op dit moment niet actief misbruikt en is er geen publieke exploit bekend.
Wat moet je doen?
Update Firefox
Werk Firefox bij naar versie 157. Gebruik je Firefox ESR, dan is de opgeloste versie 140.17 of 153.4, afhankelijk van de ESR-lijn die je volgt.
Update Thunderbird
Werk Thunderbird bij naar versie 157. Op de ESR-lijnen zijn 140.17 en 153.4 de opgeloste versies.
Controleer je versie
Open het menu Over Firefox of Over Thunderbird om te zien welke versie je hebt. Het programma zoekt daar ook meteen naar updates.
Beheer je meerdere computers?
Controleer of de nieuwe versies ook op de werkplekken van je organisatie zijn uitgerold. Lees daarvoor ook de adviezen van Mozilla.
Dezelfde update lost meer lekken op
Dezelfde update verhelpt ook CVE-2026-100770, CVE-2026-100775, CVE-2026-100767, CVE-2026-100769, CVE-2026-100772, CVE-2026-100773, CVE-2026-100774, CVE-2026-100756, CVE-2026-100771. Met de update hierboven zijn die ook opgelost.
Technische detailsBeschrijving, CVSS-vector, EPSS en adviezen
Beschrijving
Het lek is een use-after-free (CWE-416) in de component JavaScript: WebAssembly. Een verwijzing naar een geheugenobject blijft in gebruik nadat dat object is vrijgegeven, waardoor geheugen kan worden aangetast. De CVSS 3.1-vector is AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H. De aanval verloopt dus via het netwerk, is niet complex en vereist geen rechten, maar wel een handeling van de gebruiker. De gevolgen voor vertrouwelijkheid, integriteit en beschikbaarheid zijn alle drie hoog. De fout is verholpen in Firefox 157, Firefox ESR 140.17 en 153.4, Thunderbird 157, en Thunderbird 140.17 en 153.4.
CVSS-vector (versie 3.1, basisscore 8,8, bron: CNA)
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H- Zwakheid (CWE)
- CWE-416 · Use-after-free (gebruik van geheugen na vrijgave)
- Aanvalsroute
- Via het netwerk of internet
- EPSS, kans op misbruik binnen 30 dagen
- 0,3%
- Aanvalscode openbaar
- Nee