Kerngegevens
- Leverancier
- Mozilla
- Soort software
- browser
- Getroffen versies
- Firefox tot 140.17.0, vanaf 141.0 tot 153.4.0, vanaf 154.0.0 tot 157.0.0
- Thunderbird tot 140.17.0, vanaf 141.0 tot 153.4.0, vanaf 154.0 tot 157.0
- Oplossing
- Update beschikbaar
- Opgeloste versie
- Firefox 140.17.0
- Firefox 153.4.0
- Firefox 157.0.0
- Thunderbird 140.17.0
- Thunderbird 153.4.0
- Thunderbird 157.0
- Gepubliceerd
- 29 september 2026
- Laatst bijgewerkt
- 29 september 2026
Simpel uitgelegd
Wat is er aan de hand?
In Firefox en Thunderbird zit een fout in het onderdeel DOM: Core & HTML. Het programma gebruikt daar geheugen nog nadat het is vrijgegeven (een use-after-free). Hierdoor kan een aanvaller mogelijk uit de beveiligde omgeving van de browser, de sandbox, ontsnappen.
Wie loopt risico?
Je loopt risico als je een oudere versie van Firefox, Firefox ESR of Thunderbird gebruikt. Een aanvaller kan het lek via het netwerk misbruiken, maar jij moet daarvoor wel iets doen, bijvoorbeeld een kwaadaardige pagina openen. Volgens de gegevens wordt het lek nu niet actief misbruikt en is er geen publieke exploit bekend.
Wat moet je doen?
Update Firefox
Werk Firefox bij naar versie 157. Gebruik je Firefox ESR, update dan naar 153.4 of 140.17, afhankelijk van de ESR-reeks die je gebruikt.
Update Thunderbird
Werk Thunderbird bij naar versie 157, 153.4 of 140.17, afhankelijk van de reeks die je gebruikt.
Controleer je versie
Open het menu Over Firefox of Over Thunderbird. Het programma zoekt dan zelf naar updates en laat zien welke versie je hebt.
Beheer je meerdere computers?
Controleer of de nieuwe versies ook echt zijn uitgerold op alle systemen in je organisatie. Meer informatie vind je in de adviezen van Mozilla.
Dezelfde update lost meer lekken op
Dezelfde update verhelpt ook CVE-2026-100818, CVE-2026-100814, CVE-2026-100815, CVE-2026-100816. Met de update hierboven zijn die ook opgelost.
Technische detailsBeschrijving, CVSS-vector, EPSS en adviezen
Beschrijving
Het lek zit in de component DOM: Core & HTML en is een use-after-free (CWE-416). Een object wordt vrijgegeven terwijl er nog een verwijzing naar bestaat, waarna die verwijzing later opnieuw wordt gebruikt. Hierdoor kan een aanvaller mogelijk geheugen corrumperen en de sandbox van het proces omzeilen. De aanvalsroute is het netwerk, de complexiteit is laag, er zijn geen rechten nodig en gebruikersinteractie is vereist. De scope verandert (S:C), met grote gevolgen voor vertrouwelijkheid, integriteit en beschikbaarheid. De CVSS-score is 9,6 (versie 3.1), afkomstig van de CNA.
CVSS-vector (versie 3.1, basisscore 9,6, bron: CNA)
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:H- Zwakheid (CWE)
- CWE-416 · Gebruik van geheugen na vrijgave (use-after-free)
- Aanvalsroute
- Via het netwerk of internet
- EPSS, kans op misbruik binnen 30 dagen
- 0,3%
- Aanvalscode openbaar
- Nee