Nieuwsbrief

Elke week de belangrijkste lekken in je mail.

CVE-2026-100782

Firefox en Thunderbird: rechtenverhoging via grafische component

Hoog8,8
Door Redactie LekkenRadarCVE gepubliceerd: Op LekkenRadar sinds: CVSS 3.1 · bron: CNA

Kerngegevens

Leverancier
Mozilla
Soort software
browser
Getroffen versies
Firefox tot 115.42.0, vanaf 116.0 tot 140.17.0, vanaf 141.0 tot 153.4.0, vanaf 154.0.0 tot 157.0.0
Thunderbird tot 140.17.0, vanaf 141.0 tot 153.4.0, vanaf 154.0 tot 157.0
Oplossing
Update beschikbaar
Opgeloste versie
Firefox 115.42.0
Firefox 140.17.0
Firefox 153.4.0
Firefox 157.0.0
Thunderbird 140.17.0
Thunderbird 153.4.0
Thunderbird 157.0
Gepubliceerd
29 september 2026
Laatst bijgewerkt
29 september 2026

Simpel uitgelegd

Wat is er aan de hand?

In het onderdeel Graphics van Firefox en Thunderbird worden geheugengrenzen niet goed gecontroleerd. Daardoor kan een aanvaller mogelijk meer rechten krijgen dan de bedoeling is. Mozilla heeft dit opgelost in nieuwe versies van beide programma's.

Wie loopt risico?

Je loopt risico als je een oudere versie van Firefox, Firefox ESR of Thunderbird gebruikt. De aanval gaat via het netwerk en vraagt geen inloggegevens, maar er is wel een handeling van de gebruiker nodig. Volgens de gegevens wordt het lek nu niet actief misbruikt en is er geen openbare exploit bekend.

Wat moet je doen?

  1. Update Firefox

    Installeer Firefox 157. Gebruik je Firefox ESR, dan zijn 115.42, 140.17 en 153.4 de opgeloste versies.

  2. Update Thunderbird

    Installeer Thunderbird 157, 153.4 of 140.17, afhankelijk van de reeks die je gebruikt.

  3. Herstart het programma

    Sluit Firefox of Thunderbird na de update volledig af en start het opnieuw, zodat de nieuwe versie actief wordt.

  4. Controleer je versie

    Open het menu Over Firefox of Over Thunderbird en kijk of je een van de opgeloste versies hebt.

  5. Beheer je meerdere computers?

    Controleer of de update ook op alle werkplekken is uitgerold. Het advies van Mozilla (mfsa2026-100, -101 en -102) geeft meer details.

  6. Dezelfde update lost meer lekken op

    Het advies van de leverancier behandelt ook CVE-2026-100778, CVE-2026-100787, CVE-2026-100819, CVE-2026-100777, CVE-2026-100779, CVE-2026-100780, CVE-2026-100784, CVE-2026-100785, CVE-2026-100808, CVE-2026-100820, CVE-2026-100832, CVE-2026-100809. Met de update hierboven zijn die ook verholpen.

Technische detailsBeschrijving, CVSS-vector, EPSS en adviezen

Beschrijving

Het lek zit in de Graphics-component van Firefox en Thunderbird en komt voort uit onjuiste grenscontroles (incorrect boundary conditions). Dit valt onder CWE-119, het onjuist beperken van bewerkingen binnen de grenzen van een geheugenbuffer. De fout kan leiden tot rechtenverhoging. De CVSS 3.1-score is 8,8 (vector AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H), toegekend door de CNA. De aanval verloopt via het netwerk, is niet complex, vereist geen rechten maar wel gebruikersinteractie, en kan grote gevolgen hebben voor vertrouwelijkheid, integriteit en beschikbaarheid. Mozilla heeft het opgelost in Firefox 157, Firefox ESR 115.42, 140.17 en 153.4, en in Thunderbird 157, 153.4 en 140.17.

CVSS-vector (versie 3.1, basisscore 8,8, bron: CNA)

CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
Zwakheid (CWE)
CWE-119 · Onjuiste beperking van bewerkingen binnen de grenzen van een geheugenbuffer
Aanvalsroute
Via het netwerk of internet
EPSS, kans op misbruik binnen 30 dagen
0,3%
Aanvalscode openbaar
Nee

Bronnen

Deel dit lek