Kerngegevens
- Leverancier
- Mozilla
- Soort software
- browser
- Getroffen versies
- Firefox vanaf 115.0.1 tot 115.42.0, vanaf 140.0.0 tot 140.17.0, vanaf 153.0 tot 153.4.0, vanaf 154.0.0 tot 157.0.0
- Thunderbird vanaf 140.0 tot 140.17.0, vanaf 153.0 tot 153.4.0, vanaf 154.0 tot 157.0
- Oplossing
- Update beschikbaar
- Opgeloste versie
- Firefox 115.42.0
- Firefox 140.17.0
- Firefox 153.4.0
- Firefox 157.0.0
- Thunderbird 140.17.0
- Thunderbird 153.4.0
- Thunderbird 157.0
- Gepubliceerd
- 29 september 2026
- Laatst bijgewerkt
- 29 september 2026
Simpel uitgelegd
Wat is er aan de hand?
In Firefox en Thunderbird zit een fout in het onderdeel DOM: Core & HTML. Daardoor kan het programma geheugen gebruiken dat al is vrijgegeven (een 'use-after-free'). Een aanvaller kan hiermee mogelijk uit de beveiligde omgeving (de sandbox) van de browser ontsnappen. Die sandbox is bedoeld om schade door kwaadaardige webinhoud te beperken.
Wie loopt risico?
Je loopt risico als je een oudere versie van Firefox, Firefox ESR of Thunderbird gebruikt. De aanval gaat via het netwerk en vraagt dat jij iets doet, bijvoorbeeld een kwaadaardige pagina of inhoud openen. Volgens de gegevens wordt het lek op dit moment niet actief misbruikt en is er geen publieke exploit bekend.
Wat moet je doen?
Update Firefox
Werk Firefox bij naar versie 157 of nieuwer. Gebruik je Firefox ESR, dan zijn de opgeloste versies 153.4, 140.17 en 115.42.
Update Thunderbird
Werk Thunderbird bij naar versie 157 of nieuwer. Gebruik je een andere uitgave, dan zijn de opgeloste versies 153.4 en 140.17.
Controleer je versie
Open het menu 'Over Firefox' of 'Over Thunderbird' om te zien welke versie je gebruikt. Het programma zoekt daar ook meteen naar updates.
Beheer je meerdere computers?
Zorg dan dat de nieuwe versies ook via je eigen softwarebeheer worden uitgerold. Lees daarvoor de adviezen van Mozilla (mfsa2026-100, mfsa2026-101 en mfsa2026-102).
Dezelfde update lost meer lekken op
Het advies van de leverancier behandelt ook CVE-2026-100787, CVE-2026-100819, CVE-2026-100777, CVE-2026-100779, CVE-2026-100780, CVE-2026-100782, CVE-2026-100784, CVE-2026-100785, CVE-2026-100808, CVE-2026-100820, CVE-2026-100832, CVE-2026-100809. Met de update hierboven zijn die ook verholpen.
Technische detailsBeschrijving, CVSS-vector, EPSS en adviezen
Beschrijving
Het lek zit in het onderdeel DOM: Core & HTML van Firefox en Thunderbird. Het is een use-after-free (CWE-416): het programma blijft een verwijzing naar geheugen gebruiken nadat dat is vrijgegeven. Een aanvaller kan dit misbruiken om de sandbox te doorbreken. De kwetsbaarheid heeft een CVSS 3.1-score van 9,6 met vector AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:H, toegekend door de CNA. Dat betekent: aanval via het netwerk, lage complexiteit, geen rechten nodig, gebruikersinteractie vereist en een gewijzigde scope. De EPSS-score is 0,003.
CVSS-vector (versie 3.1, basisscore 9,6, bron: CNA)
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:H- Zwakheid (CWE)
- CWE-416 · Use-after-free (gebruik van geheugen na vrijgave)
- Aanvalsroute
- Via het netwerk of internet
- EPSS, kans op misbruik binnen 30 dagen
- 0,3%
- Aanvalscode openbaar
- Nee