Kerngegevens
- Leverancier
- Mozilla
- Soort software
- browser
- Getroffen versies
- Firefox tot 153.4.0, vanaf 154.0.0 tot 157.0.0
- Thunderbird tot 153.4.0, vanaf 154.0 tot 157.0
- Oplossing
- Update beschikbaar
- Opgeloste versie
- Firefox 153.4.0
- Firefox 157.0.0
- Thunderbird 153.4.0
- Thunderbird 157.0
- Gepubliceerd
- 29 september 2026
- Laatst bijgewerkt
- 29 september 2026
Simpel uitgelegd
Wat is er aan de hand?
In de ontwikkelaarstools (DevTools) van Firefox en Thunderbird zit een fout waarmee de same-origin policy te omzeilen is. Dat is de beveiligingsregel die voorkomt dat de ene website zomaar gegevens van een andere website kan inzien of aanpassen. Mozilla heeft dit in nieuwere versies van beide programma's opgelost.
Wie loopt risico?
Je loopt risico als je een Firefox- of Thunderbird-versie gebruikt die ouder is dan de opgeloste versies. Een aanvaller kan het lek via het netwerk misbruiken, maar daarvoor moet jij wel iets doen, bijvoorbeeld een speciaal opgebouwde pagina bekijken. Volgens de gegevens wordt het lek op dit moment niet actief misbruikt en is er geen openbare exploit bekend.
Wat moet je doen?
Update Firefox
Werk Firefox bij naar versie 157 of, als je Firefox ESR gebruikt, naar versie 153.4. Via het menu Help en Over Firefox start je de update.
Update Thunderbird
Werk Thunderbird bij naar versie 157 of naar versie 153.4. Via het menu Help en Over Thunderbird controleer je of je de nieuwste versie hebt.
Controleer je versie
Kijk na het updaten of je programma de opgeloste versie draait. Draai je Firefox of Thunderbird via een beheerde omgeving, vraag dan je beheerder of de update is uitgerold.
Wees voorzichtig tot je bijgewerkt hebt
Open tot die tijd geen links of pagina's van onbekende afzenders en gebruik de ontwikkelaarstools niet op sites die je niet vertrouwt.
Dezelfde update lost meer lekken op
Het advies van de leverancier behandelt ook CVE-2026-100785, CVE-2026-100808, CVE-2026-100820, CVE-2026-100832. Met de update hierboven zijn die ook verholpen.
Technische detailsBeschrijving, CVSS-vector, EPSS en adviezen
Beschrijving
Het lek zit in de DevTools-component van Firefox en Thunderbird en maakt het mogelijk de same-origin policy te omzeilen. De onderliggende zwakte is ingedeeld als CWE-346, onjuiste controle van de oorsprong van gegevens of verzoeken. De CVSS-vector (3.1) wijst op aanvalsroute via het netwerk, lage complexiteit, geen vereiste rechten en gebruikersinteractie. De gevolgen voor vertrouwelijkheid en integriteit zijn hoog, die voor beschikbaarheid ontbreken. De score van 8,1 komt van de CNA. De EPSS-score is 0,002.
CVSS-vector (versie 3.1, basisscore 8,1, bron: CNA)
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:N- Zwakheid (CWE)
- CWE-346 · Onjuiste validatie van de oorsprong
- Aanvalsroute
- Via het netwerk of internet
- EPSS, kans op misbruik binnen 30 dagen
- 0,2%
- Aanvalscode openbaar
- Nee