Kerngegevens
Simpel uitgelegd
Wat is er aan de hand?
In de JavaScript-engine van Firefox en Thunderbird zit een fout in het JIT-onderdeel. Het programma gebruikt daar een ongeldige pointer, een verwijzing naar een plek in het geheugen die niet klopt. Daardoor kan een aanvaller mogelijk het geheugen van het programma misbruiken. Mozilla heeft de fout opgelost in Firefox 157 en Thunderbird 157.
Wie loopt risico?
Je loopt risico als je een Firefox- of Thunderbird-versie gebruikt die ouder is dan 157. De aanval verloopt via het netwerk en vraagt een handeling van jou, bijvoorbeeld het openen van een schadelijke webpagina. Er zijn geen aanwijzingen dat het lek nu actief wordt misbruikt en er is geen openbare exploit bekend.
Wat moet je doen?
Update Firefox
Werk Firefox bij naar versie 157 of nieuwer. Via het menu Help en Over Firefox controleer je je versie en start je de update.
Update Thunderbird
Werk Thunderbird bij naar versie 157 of nieuwer. Via het menu Help en Over Thunderbird controleer je je versie en start je de update.
Herstart het programma
Start Firefox en Thunderbird opnieuw op na de update, zodat de nieuwe versie echt in gebruik is.
Lees het advies van Mozilla
Meer informatie staat in de beveiligingsadviezen mfsa2026-97 en mfsa2026-101 op de site van Mozilla. Hetzelfde advies geldt voor CVE-2026-100810.
Dezelfde update lost meer lekken op
Dezelfde update verhelpt ook CVE-2026-100810. Met de update hierboven zijn die ook opgelost.
Technische detailsBeschrijving, CVSS-vector, EPSS en adviezen
Beschrijving
Het lek zit in het JIT-onderdeel (just-in-time compiler) van de JavaScript-engine. Er wordt een ongeldige pointer gebruikt, wat past bij CWE-763: het vrijgeven van een ongeldige pointer of handle. Een aanvaller kan dit via het netwerk uitbuiten, met lage complexiteit en zonder rechten, maar de gebruiker moet eerst een handeling uitvoeren. De CVSS-vector (3.1) geeft een hoge impact op vertrouwelijkheid, integriteit en beschikbaarheid. De score van 8,8 komt van de CNA. De fout is verholpen in Firefox 157 en Thunderbird 157.
CVSS-vector (versie 3.1, basisscore 8,8, bron: CNA)
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H- Zwakheid (CWE)
- CWE-763 · Vrijgeven van een ongeldige pointer of handle
- Aanvalsroute
- Via het netwerk of internet
- EPSS, kans op misbruik binnen 30 dagen
- 0,2%
- Aanvalscode openbaar
- Nee