Nieuwsbrief

Elke week de belangrijkste lekken in je mail.

CVE-2026-100813

Firefox en Thunderbird: ongeldige pointer in JavaScript-engine

Hoog8,8
Door Redactie LekkenRadarCVE gepubliceerd: Op LekkenRadar sinds: CVSS 3.1 · bron: CNA

Kerngegevens

Leverancier
Mozilla
Soort software
browser
Getroffen versies
Firefox tot 157.0.0
Thunderbird tot 157.0
Oplossing
Update beschikbaar
Opgeloste versie
Firefox 157.0.0
Thunderbird 157.0
Gepubliceerd
29 september 2026
Laatst bijgewerkt
29 september 2026

Simpel uitgelegd

Wat is er aan de hand?

In de JavaScript-engine van Firefox en Thunderbird zit een fout in het JIT-onderdeel. Het programma gebruikt daar een ongeldige pointer, een verwijzing naar een plek in het geheugen die niet klopt. Daardoor kan een aanvaller mogelijk het geheugen van het programma misbruiken. Mozilla heeft de fout opgelost in Firefox 157 en Thunderbird 157.

Wie loopt risico?

Je loopt risico als je een Firefox- of Thunderbird-versie gebruikt die ouder is dan 157. De aanval verloopt via het netwerk en vraagt een handeling van jou, bijvoorbeeld het openen van een schadelijke webpagina. Er zijn geen aanwijzingen dat het lek nu actief wordt misbruikt en er is geen openbare exploit bekend.

Wat moet je doen?

  1. Update Firefox

    Werk Firefox bij naar versie 157 of nieuwer. Via het menu Help en Over Firefox controleer je je versie en start je de update.

  2. Update Thunderbird

    Werk Thunderbird bij naar versie 157 of nieuwer. Via het menu Help en Over Thunderbird controleer je je versie en start je de update.

  3. Herstart het programma

    Start Firefox en Thunderbird opnieuw op na de update, zodat de nieuwe versie echt in gebruik is.

  4. Lees het advies van Mozilla

    Meer informatie staat in de beveiligingsadviezen mfsa2026-97 en mfsa2026-101 op de site van Mozilla. Hetzelfde advies geldt voor CVE-2026-100810.

  5. Dezelfde update lost meer lekken op

    Dezelfde update verhelpt ook CVE-2026-100810. Met de update hierboven zijn die ook opgelost.

Technische detailsBeschrijving, CVSS-vector, EPSS en adviezen

Beschrijving

Het lek zit in het JIT-onderdeel (just-in-time compiler) van de JavaScript-engine. Er wordt een ongeldige pointer gebruikt, wat past bij CWE-763: het vrijgeven van een ongeldige pointer of handle. Een aanvaller kan dit via het netwerk uitbuiten, met lage complexiteit en zonder rechten, maar de gebruiker moet eerst een handeling uitvoeren. De CVSS-vector (3.1) geeft een hoge impact op vertrouwelijkheid, integriteit en beschikbaarheid. De score van 8,8 komt van de CNA. De fout is verholpen in Firefox 157 en Thunderbird 157.

CVSS-vector (versie 3.1, basisscore 8,8, bron: CNA)

CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
Zwakheid (CWE)
CWE-763 · Vrijgeven van een ongeldige pointer of handle
Aanvalsroute
Via het netwerk of internet
EPSS, kans op misbruik binnen 30 dagen
0,2%
Aanvalscode openbaar
Nee

Bronnen

Deel dit lek