Kerngegevens
- Leverancier
- Mozilla
- Soort software
- browser
- Getroffen versies
- Firefox tot 153.4.0, vanaf 154.0.0 tot 157.0.0
- Thunderbird tot 153.4.0, vanaf 154.0 tot 157.0
- Oplossing
- Update beschikbaar
- Opgeloste versie
- Firefox 153.4.0
- Firefox 157.0.0
- Thunderbird 153.4.0
- Thunderbird 157.0
- Gepubliceerd
- 29 september 2026
- Laatst bijgewerkt
- 29 september 2026
Simpel uitgelegd
Wat is er aan de hand?
In de JIT-component van de JavaScript-engine van Firefox en Thunderbird worden grenzen van het geheugen niet goed gecontroleerd. Daardoor kan een programma buiten het bedoelde geheugengebied lezen of schrijven. Zo'n fout kan gevolgen hebben voor de vertrouwelijkheid, de integriteit en de beschikbaarheid van je gegevens en systeem.
Wie loopt risico?
Je loopt risico als je een oudere versie van Firefox, Firefox ESR of Thunderbird gebruikt. Een aanvaller moet je via het netwerk bereiken en jij moet zelf iets doen, bijvoorbeeld een speciaal opgemaakte pagina of inhoud openen. Er zijn geen aanwijzingen dat het lek al actief wordt misbruikt, en er is geen openbare exploit bekend.
Wat moet je doen?
Update Firefox
Werk Firefox bij naar versie 157 of nieuwer. Gebruik je Firefox ESR, dan is versie 153.4 de opgeloste versie.
Update Thunderbird
Werk Thunderbird bij naar versie 157 of nieuwer. Gebruik je de 153-reeks, dan is versie 153.4 de opgeloste versie.
Controleer je versie
Open het menu Over Firefox of Over Thunderbird. Daar zie je welke versie je gebruikt en of er een update beschikbaar is.
Lees het advies van Mozilla
Meer details staan in de beveiligingsadviezen van Mozilla, zoals mfsa2026-100, mfsa2026-101 en mfsa2026-103.
Dezelfde update lost meer lekken op
Dezelfde update verhelpt ook CVE-2026-100811, CVE-2026-100818, CVE-2026-100815, CVE-2026-100816. Met de update hierboven zijn die ook opgelost.
Technische detailsBeschrijving, CVSS-vector, EPSS en adviezen
Beschrijving
Het lek zit in de JIT-component van de JavaScript-engine in Firefox en Thunderbird. Door onjuiste controle van grenscondities (CWE-119) kan geheugen buiten de toegestane buffer worden benaderd. De kwetsbaarheid is via het netwerk te bereiken, vraagt weinig complexiteit en geen voorafgaande rechten, maar wel interactie van de gebruiker. Het CVSS 3.1-vectorresultaat is 8,8, met hoge impact op vertrouwelijkheid, integriteit en beschikbaarheid. Mozilla heeft het probleem verholpen in Firefox 157, Firefox ESR 153.4, Thunderbird 157 en Thunderbird 153.4.
CVSS-vector (versie 3.1, basisscore 8,8, bron: CNA)
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H- Zwakheid (CWE)
- CWE-119 · Onjuiste beperking van bewerkingen binnen de grenzen van een geheugenbuffer
- Aanvalsroute
- Via het netwerk of internet
- EPSS, kans op misbruik binnen 30 dagen
- 0,3%
- Aanvalscode openbaar
- Nee