Kerngegevens
- Leverancier
- Mozilla
- Soort software
- browser
- Getroffen versies
- Firefox tot 153.4.0, vanaf 154.0.0 tot 157.0.0
- Thunderbird tot 153.4.0, vanaf 154.0 tot 157.0
- Oplossing
- Update beschikbaar
- Opgeloste versie
- Firefox 153.4.0
- Firefox 157.0.0
- Thunderbird 153.4.0
- Thunderbird 157.0
- Gepubliceerd
- 29 september 2026
- Laatst bijgewerkt
- 29 september 2026
Simpel uitgelegd
Wat is er aan de hand?
In Firefox en Thunderbird zit een fout in het onderdeel dat Service Workers beheert (DOM: Service Workers). Daardoor kan een beveiligingsmaatregel worden omzeild. Mozilla heeft dit opgelost in nieuwere versies van beide programma's. De ernst is hoog, met een score van 8,8.
Wie loopt risico?
Je loopt risico als je Firefox of Thunderbird gebruikt in een versie die ouder is dan de opgeloste versies. De aanval kan via het netwerk plaatsvinden, maar je moet zelf iets doen, bijvoorbeeld een speciaal opgemaakte pagina of inhoud openen. Er zijn geen aanwijzingen dat het lek actief wordt misbruikt en er is geen openbare exploit bekend.
Wat moet je doen?
Update Firefox
Werk Firefox bij naar versie 157.0.0 of nieuwer. Gebruik je Firefox ESR, dan is versie 153.4.0 of nieuwer de opgeloste versie.
Update Thunderbird
Werk Thunderbird bij naar versie 157.0 of nieuwer. Gebruik je de 153-lijn, dan is versie 153.4.0 of nieuwer de opgeloste versie.
Controleer je versie
Open in het menu van het programma de pagina Over Firefox of Over Thunderbird. Daar zie je welke versie je gebruikt en start de update als die beschikbaar is.
Beheer je meerdere computers?
Zorg dat de nieuwe versies ook worden uitgerold op alle werkplekken. Meer details staan in de adviezen van Mozilla.
Dezelfde update lost meer lekken op
Het advies van de leverancier behandelt ook CVE-2026-100785, CVE-2026-100820, CVE-2026-100832, CVE-2026-100809. Met de update hierboven zijn die ook verholpen.
Technische detailsBeschrijving, CVSS-vector, EPSS en adviezen
Beschrijving
Het lek zit in het onderdeel DOM: Service Workers van Firefox en Thunderbird. Mozilla omschrijft het als een omzeiling van een beveiligingsmaatregel (mitigation bypass). Het gaat om een fout in een beschermingsmechanisme, ingedeeld onder CWE-693. De CVSS-vector (AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H) wijst op een aanval via het netwerk, met lage complexiteit, zonder vereiste rechten en met gebruikersinteractie. De gevolgen voor vertrouwelijkheid, integriteit en beschikbaarheid zijn alle drie hoog. Getroffen zijn Firefox en Thunderbird tot 153.4.0 en vanaf 154.0 tot 157.0.
CVSS-vector (versie 3.1, basisscore 8,8, bron: CNA)
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H- Zwakheid (CWE)
- CWE-693 · Falen van beschermingsmechanismen
- Aanvalsroute
- Via het netwerk of internet
- EPSS, kans op misbruik binnen 30 dagen
- 0,3%
- Aanvalscode openbaar
- Nee