Nieuwsbrief

Elke week de belangrijkste lekken in je mail.

CVE-2026-100808

Firefox en Thunderbird: omzeiling van beveiliging in Service Workers

Hoog8,8
Door Redactie LekkenRadarCVE gepubliceerd: Op LekkenRadar sinds: CVSS 3.1 · bron: CNA

Kerngegevens

Leverancier
Mozilla
Soort software
browser
Getroffen versies
Firefox tot 153.4.0, vanaf 154.0.0 tot 157.0.0
Thunderbird tot 153.4.0, vanaf 154.0 tot 157.0
Oplossing
Update beschikbaar
Opgeloste versie
Firefox 153.4.0
Firefox 157.0.0
Thunderbird 153.4.0
Thunderbird 157.0
Gepubliceerd
29 september 2026
Laatst bijgewerkt
29 september 2026

Simpel uitgelegd

Wat is er aan de hand?

In Firefox en Thunderbird zit een fout in het onderdeel dat Service Workers beheert (DOM: Service Workers). Daardoor kan een beveiligingsmaatregel worden omzeild. Mozilla heeft dit opgelost in nieuwere versies van beide programma's. De ernst is hoog, met een score van 8,8.

Wie loopt risico?

Je loopt risico als je Firefox of Thunderbird gebruikt in een versie die ouder is dan de opgeloste versies. De aanval kan via het netwerk plaatsvinden, maar je moet zelf iets doen, bijvoorbeeld een speciaal opgemaakte pagina of inhoud openen. Er zijn geen aanwijzingen dat het lek actief wordt misbruikt en er is geen openbare exploit bekend.

Wat moet je doen?

  1. Update Firefox

    Werk Firefox bij naar versie 157.0.0 of nieuwer. Gebruik je Firefox ESR, dan is versie 153.4.0 of nieuwer de opgeloste versie.

  2. Update Thunderbird

    Werk Thunderbird bij naar versie 157.0 of nieuwer. Gebruik je de 153-lijn, dan is versie 153.4.0 of nieuwer de opgeloste versie.

  3. Controleer je versie

    Open in het menu van het programma de pagina Over Firefox of Over Thunderbird. Daar zie je welke versie je gebruikt en start de update als die beschikbaar is.

  4. Beheer je meerdere computers?

    Zorg dat de nieuwe versies ook worden uitgerold op alle werkplekken. Meer details staan in de adviezen van Mozilla.

  5. Dezelfde update lost meer lekken op

    Het advies van de leverancier behandelt ook CVE-2026-100785, CVE-2026-100820, CVE-2026-100832, CVE-2026-100809. Met de update hierboven zijn die ook verholpen.

Technische detailsBeschrijving, CVSS-vector, EPSS en adviezen

Beschrijving

Het lek zit in het onderdeel DOM: Service Workers van Firefox en Thunderbird. Mozilla omschrijft het als een omzeiling van een beveiligingsmaatregel (mitigation bypass). Het gaat om een fout in een beschermingsmechanisme, ingedeeld onder CWE-693. De CVSS-vector (AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H) wijst op een aanval via het netwerk, met lage complexiteit, zonder vereiste rechten en met gebruikersinteractie. De gevolgen voor vertrouwelijkheid, integriteit en beschikbaarheid zijn alle drie hoog. Getroffen zijn Firefox en Thunderbird tot 153.4.0 en vanaf 154.0 tot 157.0.

CVSS-vector (versie 3.1, basisscore 8,8, bron: CNA)

CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
Zwakheid (CWE)
CWE-693 · Falen van beschermingsmechanismen
Aanvalsroute
Via het netwerk of internet
EPSS, kans op misbruik binnen 30 dagen
0,3%
Aanvalscode openbaar
Nee

Bronnen

Deel dit lek