Kerngegevens
- Leverancier
- Mozilla
- Soort software
- browser
- Getroffen versies
- Firefox tot 140.17.0, vanaf 141.0 tot 153.4.0, vanaf 154.0.0 tot 157.0.0
- Thunderbird tot 140.17.0, vanaf 141.0 tot 153.4.0, vanaf 154.0 tot 157.0
- Oplossing
- Update beschikbaar
- Opgeloste versie
- Firefox 140.17.0
- Firefox 153.4.0
- Firefox 157.0.0
- Thunderbird 140.17.0
- Thunderbird 153.4.0
- Thunderbird 157.0
- Gepubliceerd
- 29 september 2026
- Laatst bijgewerkt
- 29 september 2026
Simpel uitgelegd
Wat is er aan de hand?
In Firefox en Thunderbird zit een fout in het onderdeel Widget: Gtk. Het programma blijft daar geheugen gebruiken dat al is vrijgegeven (een use-after-free). Een aanvaller kan daardoor mogelijk uit de sandbox ontsnappen, de afgeschermde omgeving waarin de browser webinhoud draait.
Wie loopt risico?
Je loopt risico als je een oudere versie van Firefox, Firefox ESR of Thunderbird gebruikt. De aanval gaat via het netwerk en vraagt een handeling van jou, bijvoorbeeld het openen van een schadelijke pagina of inhoud. Er is geen aanwijzing dat het lek actief wordt misbruikt en er is geen openbare exploit bekend.
Wat moet je doen?
Update Firefox
Update Firefox naar versie 157 of nieuwer. Gebruik je Firefox ESR, dan update je naar 153.4 of 140.17, afhankelijk van de ESR-reeks die je volgt.
Update Thunderbird
Update Thunderbird naar versie 157, 153.4 of 140.17, afhankelijk van de reeks die je gebruikt.
Controleer je versie
Open het menu Over Firefox of Over Thunderbird om te zien welke versie je gebruikt en of de update is geïnstalleerd. Start het programma daarna opnieuw op.
Lees het advies van de leverancier
Meer details staan in de adviezen van Mozilla (onder andere mfsa2026-100, mfsa2026-101 en mfsa2026-102).
Dezelfde update lost meer lekken op
Dezelfde update verhelpt ook CVE-2026-100811, CVE-2026-100814, CVE-2026-100815, CVE-2026-100816. Met de update hierboven zijn die ook opgelost.
Technische detailsBeschrijving, CVSS-vector, EPSS en adviezen
Beschrijving
Het lek zit in de component Widget: Gtk en is een use-after-free (CWE-416). Na het vrijgeven van een geheugenobject wordt dit object nog gebruikt, waardoor geheugen kan worden aangestuurd. Hierdoor kan een aanvaller de sandbox van het proces omzeilen. De CVSS 3.1-vector (AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:H) wijst op een aanval via het netwerk met lage complexiteit, zonder vereiste rechten en met gebruikersinteractie. De scope verandert (S:C) en de impact op vertrouwelijkheid, integriteit en beschikbaarheid is hoog. De score van 9,6 is afkomstig van de CNA.
CVSS-vector (versie 3.1, basisscore 9,6, bron: CNA)
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:H- Zwakheid (CWE)
- CWE-416 · Use-after-free (gebruik van geheugen na vrijgave)
- Aanvalsroute
- Via het netwerk of internet
- EPSS, kans op misbruik binnen 30 dagen
- 0,3%
- Aanvalscode openbaar
- Nee