Kerngegevens
- Leverancier
- Mozilla
- Soort software
- browser
- Getroffen versies
- Firefox vanaf 115.0.1 tot 115.42.0, vanaf 140.0.0 tot 140.17.0, vanaf 153.0 tot 153.4.0, vanaf 154.0.0 tot 157.0.0
- Thunderbird vanaf 140.0 tot 140.17.0, vanaf 153.0 tot 153.4.0, vanaf 154.0 tot 157.0
- Oplossing
- Update beschikbaar
- Opgeloste versie
- Firefox 115.42.0
- Firefox 140.17.0
- Firefox 153.4.0
- Firefox 157.0.0
- Thunderbird 140.17.0
- Thunderbird 153.4.0
- Thunderbird 157.0
- Gepubliceerd
- 29 september 2026
- Laatst bijgewerkt
- 29 september 2026
Simpel uitgelegd
Wat is er aan de hand?
In Firefox en Thunderbird zit een fout in het onderdeel Graphics: Canvas2D, dat voor het tekenen van afbeeldingen zorgt. Het programma gebruikt daar geheugen nadat het al is vrijgegeven (een use-after-free). Mozilla heeft dit opgelost in nieuwere versies van beide programma's. Het lek heeft een hoge ernstscore van 8,8.
Wie loopt risico?
Je loopt risico als je een oudere versie van Firefox, Firefox ESR of Thunderbird gebruikt. De aanval kan via het netwerk plaatsvinden en is niet ingewikkeld, maar je moet zelf iets doen, zodat de aanvaller niet zonder jouw handeling kan slagen. Volgens de beschikbare gegevens wordt het lek op dit moment niet actief misbruikt en is er geen publieke exploit bekend.
Wat moet je doen?
Werk Firefox bij
Update naar Firefox 157. Gebruik je Firefox ESR, dan zijn de opgeloste versies 153.4, 140.17 en 115.42, afhankelijk van de ESR-lijn die je gebruikt.
Werk Thunderbird bij
Update Thunderbird naar versie 157, 153.4 of 140.17, afhankelijk van de lijn die je gebruikt.
Herstart het programma
Start Firefox of Thunderbird na de update opnieuw op, zodat de nieuwe versie echt in gebruik is. Controleer daarna in het about-scherm van het programma of je de juiste versie hebt.
Lees het advies van Mozilla
Mozilla beschrijft de oplossing in de adviezen mfsa2026-100, mfsa2026-101 en mfsa2026-102. Daar kun je nagaan welke versie bij jouw installatie past.
Dezelfde update lost meer lekken op
Het advies van de leverancier behandelt ook CVE-2026-100778, CVE-2026-100787, CVE-2026-100819, CVE-2026-100779, CVE-2026-100780, CVE-2026-100782, CVE-2026-100784, CVE-2026-100785, CVE-2026-100808, CVE-2026-100820, CVE-2026-100832, CVE-2026-100809. Met de update hierboven zijn die ook verholpen.
Technische detailsBeschrijving, CVSS-vector, EPSS en adviezen
Beschrijving
Het lek is een use-after-free (CWE-416) in het onderdeel Graphics: Canvas2D van Firefox en Thunderbird. Daarbij wordt een geheugengebied nog gebruikt nadat het is vrijgegeven. De CNA geeft een CVSS 3.1-score van 8,8 met de vector AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H. Dat wijst op een aanval via het netwerk met lage complexiteit, zonder vereiste rechten en met gebruikersinteractie. De impact op vertrouwelijkheid, integriteit en beschikbaarheid is hoog. Getroffen zijn onder meer Firefox vanaf 115.0.1 tot 115.42.0, vanaf 140.0.0 tot 140.17.0, vanaf 153.0 tot 153.4.0 en vanaf 154.0.0 tot 157.0.0, plus Thunderbird in vergelijkbare reeksen. Het lek is opgelost in Firefox 157, Firefox ESR 153.4, 140.17 en 115.42, en in Thunderbird 157, 153.4 en 140.17.
CVSS-vector (versie 3.1, basisscore 8,8, bron: CNA)
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H- Zwakheid (CWE)
- CWE-416 · Gebruik van geheugen na vrijgave (use-after-free)
- Aanvalsroute
- Via het netwerk of internet
- EPSS, kans op misbruik binnen 30 dagen
- 0,3%
- Aanvalscode openbaar
- Nee