Nieuwsbrief

Elke week de belangrijkste lekken in je mail.

CVE-2026-100814

Firefox en Thunderbird: geheugenfout in JavaScript-engine (JIT)

Hoog8,8
Door Redactie LekkenRadarCVE gepubliceerd: Op LekkenRadar sinds: CVSS 3.1 · bron: CNA

Kerngegevens

Leverancier
Mozilla
Soort software
browser
Getroffen versies
Firefox tot 153.4.0, vanaf 154.0.0 tot 157.0.0
Thunderbird tot 153.4.0, vanaf 154.0 tot 157.0
Oplossing
Update beschikbaar
Opgeloste versie
Firefox 153.4.0
Firefox 157.0.0
Thunderbird 153.4.0
Thunderbird 157.0
Gepubliceerd
29 september 2026
Laatst bijgewerkt
29 september 2026

Simpel uitgelegd

Wat is er aan de hand?

In de JIT-component van de JavaScript-engine van Firefox en Thunderbird worden grenzen van het geheugen niet goed gecontroleerd. Daardoor kan een programma buiten het bedoelde geheugengebied lezen of schrijven. Zo'n fout kan gevolgen hebben voor de vertrouwelijkheid, de integriteit en de beschikbaarheid van je gegevens en systeem.

Wie loopt risico?

Je loopt risico als je een oudere versie van Firefox, Firefox ESR of Thunderbird gebruikt. Een aanvaller moet je via het netwerk bereiken en jij moet zelf iets doen, bijvoorbeeld een speciaal opgemaakte pagina of inhoud openen. Er zijn geen aanwijzingen dat het lek al actief wordt misbruikt, en er is geen openbare exploit bekend.

Wat moet je doen?

  1. Update Firefox

    Werk Firefox bij naar versie 157 of nieuwer. Gebruik je Firefox ESR, dan is versie 153.4 de opgeloste versie.

  2. Update Thunderbird

    Werk Thunderbird bij naar versie 157 of nieuwer. Gebruik je de 153-reeks, dan is versie 153.4 de opgeloste versie.

  3. Controleer je versie

    Open het menu Over Firefox of Over Thunderbird. Daar zie je welke versie je gebruikt en of er een update beschikbaar is.

  4. Lees het advies van Mozilla

    Meer details staan in de beveiligingsadviezen van Mozilla, zoals mfsa2026-100, mfsa2026-101 en mfsa2026-103.

  5. Dezelfde update lost meer lekken op

    Dezelfde update verhelpt ook CVE-2026-100811, CVE-2026-100818, CVE-2026-100815, CVE-2026-100816. Met de update hierboven zijn die ook opgelost.

Technische detailsBeschrijving, CVSS-vector, EPSS en adviezen

Beschrijving

Het lek zit in de JIT-component van de JavaScript-engine in Firefox en Thunderbird. Door onjuiste controle van grenscondities (CWE-119) kan geheugen buiten de toegestane buffer worden benaderd. De kwetsbaarheid is via het netwerk te bereiken, vraagt weinig complexiteit en geen voorafgaande rechten, maar wel interactie van de gebruiker. Het CVSS 3.1-vectorresultaat is 8,8, met hoge impact op vertrouwelijkheid, integriteit en beschikbaarheid. Mozilla heeft het probleem verholpen in Firefox 157, Firefox ESR 153.4, Thunderbird 157 en Thunderbird 153.4.

CVSS-vector (versie 3.1, basisscore 8,8, bron: CNA)

CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
Zwakheid (CWE)
CWE-119 · Onjuiste beperking van bewerkingen binnen de grenzen van een geheugenbuffer
Aanvalsroute
Via het netwerk of internet
EPSS, kans op misbruik binnen 30 dagen
0,3%
Aanvalscode openbaar
Nee

Bronnen

Deel dit lek