Kerngegevens
- Leverancier
- Mozilla
- Soort software
- browser
- Getroffen versies
- Firefox tot 153.4.0 en vanaf 154.0.0 tot 157.0.0
- Thunderbird tot 153.4.0 en vanaf 154.0 tot 157.0
- Oplossing
- Update beschikbaar
- Opgeloste versie
- Firefox 153.4.0
- Firefox 157.0.0
- Thunderbird 153.4.0
- Thunderbird 157.0
- Gepubliceerd
- 29 september 2026
- Laatst bijgewerkt
- 29 september 2026
Simpel uitgelegd
Wat is er aan de hand?
In Firefox en Thunderbird zit een fout in het onderdeel dat CSS (de opmaakcode van webpagina's) leest en doorrekent. Het programma gebruikt daarbij geheugen dat al is vrijgegeven, een zogeheten use-after-free. Hierdoor kan het programma zich onverwacht gedragen, en volgens de beoordeling kan een aanvaller zo mogelijk eigen code uitvoeren.
Wie loopt risico?
Je loopt risico als je een oudere versie van Firefox, Firefox ESR of Thunderbird gebruikt. De aanval gaat via het netwerk en vraagt een handeling van jou, bijvoorbeeld het openen van een speciaal opgemaakte pagina of bericht. Volgens de gegevens wordt het lek nu niet actief misbruikt en is er geen openbare exploit bekend.
Wat moet je doen?
Update Firefox
Werk Firefox bij naar versie 157. Gebruik je Firefox ESR, dan is versie 153.4 de opgeloste versie.
Update Thunderbird
Werk Thunderbird bij naar versie 157. Gebruik je de ESR-lijn, dan is versie 153.4 de opgeloste versie.
Controleer je versie
Open het menu Over Firefox of Over Thunderbird om te zien welke versie je gebruikt en of de update is geïnstalleerd.
Volg het advies van de leverancier
Meer details staan in de beveiligingsadviezen van Mozilla, onder andere mfsa2026-100, mfsa2026-101 en mfsa2026-103.
Dezelfde update lost meer lekken op
Dezelfde update verhelpt ook CVE-2026-100811, CVE-2026-100818, CVE-2026-100814, CVE-2026-100816. Met de update hierboven zijn die ook opgelost.
Technische detailsBeschrijving, CVSS-vector, EPSS en adviezen
Beschrijving
Het lek is een use-after-free (CWE-416) in het onderdeel CSS Parsing and Computation. Een verwijzing naar geheugen blijft in gebruik nadat dat geheugen is vrijgegeven, waardoor geheugen kan worden gelezen of beschreven dat inmiddels een andere functie heeft. De CVSS-vector (AV:N/AC:L/PR:N/UI:R) wijst op een aanval via het netwerk met lage complexiteit, zonder vereiste rechten en met gebruikersinteractie. De gevolgen voor vertrouwelijkheid, integriteit en beschikbaarheid zijn alle drie hoog. Getroffen zijn Firefox en Thunderbird tot 153.4.0 en vanaf 154.0 tot 157.0. Mozilla heeft het opgelost in Firefox ESR 153.4, Firefox 157, Thunderbird 153.4 en Thunderbird 157.
CVSS-vector (versie 3.1, basisscore 8,8, bron: CNA)
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H- Zwakheid (CWE)
- CWE-416 · Gebruik van geheugen na vrijgave (use-after-free)
- Aanvalsroute
- Via het netwerk of internet
- EPSS, kans op misbruik binnen 30 dagen
- 0,2%
- Aanvalscode openbaar
- Nee