Nieuwsbrief

Elke week de belangrijkste lekken in je mail.

CVE-2026-100816

Firefox en Thunderbird: lek in site-isolatie (DOM: Networking)

Hoog8,1
Door Redactie LekkenRadarCVE gepubliceerd: Op LekkenRadar sinds: CVSS 3.1 · bron: CNA

Kerngegevens

Leverancier
Mozilla
Soort software
browser
Getroffen versies
Firefox tot 153.4.0, vanaf 154.0.0 tot 157.0.0
Thunderbird tot 153.4.0, vanaf 154.0 tot 157.0
Oplossing
Update beschikbaar
Opgeloste versie
Firefox 153.4.0
Firefox 157.0.0
Thunderbird 153.4.0
Thunderbird 157.0
Gepubliceerd
29 september 2026
Laatst bijgewerkt
29 september 2026

Simpel uitgelegd

Wat is er aan de hand?

In Firefox en Thunderbird zit een fout in de site-isolatie, in het onderdeel DOM: Networking. Site-isolatie moet zorgen dat websites netjes van elkaar gescheiden blijven. Door deze fout kan die scheiding mogelijk doorbroken worden. Mozilla heeft het probleem verholpen in nieuwere versies.

Wie loopt risico?

Je loopt risico als je een oudere versie van Firefox, Firefox ESR of Thunderbird gebruikt. Een aanval is mogelijk via het netwerk, maar jij moet daarvoor zelf iets doen, zoals een kwaadaardige pagina openen. Volgens de beschikbare gegevens wordt het lek niet actief misbruikt en is er geen openbare exploit bekend.

Wat moet je doen?

  1. Update Firefox

    Werk Firefox bij naar versie 157. Gebruik je Firefox ESR, dan is versie 153.4 de opgeloste versie.

  2. Update Thunderbird

    Werk Thunderbird bij naar versie 157. Gebruik je de 153-lijn, dan is versie 153.4 de opgeloste versie.

  3. Controleer je versie

    Open het menu Over Firefox of Over Thunderbird. Het programma zoekt dan zelf naar updates en laat zien welke versie je hebt.

  4. Herstart het programma

    Start Firefox of Thunderbird opnieuw op na de update, zodat de nieuwe versie echt actief is.

  5. Wees voorzichtig tot je bent bijgewerkt

    Open geen links of pagina's van onbekende afzenders zolang je nog een oudere versie gebruikt.

  6. Dezelfde update lost meer lekken op

    Dezelfde update verhelpt ook CVE-2026-100811, CVE-2026-100818, CVE-2026-100814, CVE-2026-100815. Met de update hierboven zijn die ook opgelost.

Technische detailsBeschrijving, CVSS-vector, EPSS en adviezen

Beschrijving

Het lek betreft een fout in de site-isolatie in het onderdeel DOM: Networking van Firefox en Thunderbird. Het is ingedeeld als CWE-346, een onjuiste validatie van de herkomst (origin). De CVSS 3.1-score is 8,1 met vector AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:N. Dat betekent dat een aanval via het netwerk kan, zonder speciale rechten en met weinig complexiteit, maar wel met handelen van de gebruiker. De gevolgen zijn een grote impact op vertrouwelijkheid en integriteit, en geen impact op beschikbaarheid. Getroffen zijn Firefox tot 153.4.0 en van 154.0.0 tot 157.0.0, en Thunderbird tot 153.4.0 en van 154.0 tot 157.0.

CVSS-vector (versie 3.1, basisscore 8,1, bron: CNA)

CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:N
Zwakheid (CWE)
CWE-346 · Onjuiste validatie van de herkomst (origin)
Aanvalsroute
Via het netwerk of internet
EPSS, kans op misbruik binnen 30 dagen
0,2%
Aanvalscode openbaar
Nee

Bronnen

Deel dit lek