Nieuwsbrief

Elke week de belangrijkste lekken in je mail.

CVE-2026-100818

Firefox en Thunderbird: sandbox-ontsnapping via GTK-onderdeel

Kritiek9,6
Door Redactie LekkenRadarCVE gepubliceerd: Op LekkenRadar sinds: CVSS 3.1 · bron: CNA

Kerngegevens

Leverancier
Mozilla
Soort software
browser
Getroffen versies
Firefox tot 140.17.0, vanaf 141.0 tot 153.4.0, vanaf 154.0.0 tot 157.0.0
Thunderbird tot 140.17.0, vanaf 141.0 tot 153.4.0, vanaf 154.0 tot 157.0
Oplossing
Update beschikbaar
Opgeloste versie
Firefox 140.17.0
Firefox 153.4.0
Firefox 157.0.0
Thunderbird 140.17.0
Thunderbird 153.4.0
Thunderbird 157.0
Gepubliceerd
29 september 2026
Laatst bijgewerkt
29 september 2026

Simpel uitgelegd

Wat is er aan de hand?

In Firefox en Thunderbird zit een fout in het onderdeel Widget: Gtk. Het programma blijft daar geheugen gebruiken dat al is vrijgegeven (een use-after-free). Een aanvaller kan daardoor mogelijk uit de sandbox ontsnappen, de afgeschermde omgeving waarin de browser webinhoud draait.

Wie loopt risico?

Je loopt risico als je een oudere versie van Firefox, Firefox ESR of Thunderbird gebruikt. De aanval gaat via het netwerk en vraagt een handeling van jou, bijvoorbeeld het openen van een schadelijke pagina of inhoud. Er is geen aanwijzing dat het lek actief wordt misbruikt en er is geen openbare exploit bekend.

Wat moet je doen?

  1. Update Firefox

    Update Firefox naar versie 157 of nieuwer. Gebruik je Firefox ESR, dan update je naar 153.4 of 140.17, afhankelijk van de ESR-reeks die je volgt.

  2. Update Thunderbird

    Update Thunderbird naar versie 157, 153.4 of 140.17, afhankelijk van de reeks die je gebruikt.

  3. Controleer je versie

    Open het menu Over Firefox of Over Thunderbird om te zien welke versie je gebruikt en of de update is geïnstalleerd. Start het programma daarna opnieuw op.

  4. Lees het advies van de leverancier

    Meer details staan in de adviezen van Mozilla (onder andere mfsa2026-100, mfsa2026-101 en mfsa2026-102).

  5. Dezelfde update lost meer lekken op

    Dezelfde update verhelpt ook CVE-2026-100811, CVE-2026-100814, CVE-2026-100815, CVE-2026-100816. Met de update hierboven zijn die ook opgelost.

Technische detailsBeschrijving, CVSS-vector, EPSS en adviezen

Beschrijving

Het lek zit in de component Widget: Gtk en is een use-after-free (CWE-416). Na het vrijgeven van een geheugenobject wordt dit object nog gebruikt, waardoor geheugen kan worden aangestuurd. Hierdoor kan een aanvaller de sandbox van het proces omzeilen. De CVSS 3.1-vector (AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:H) wijst op een aanval via het netwerk met lage complexiteit, zonder vereiste rechten en met gebruikersinteractie. De scope verandert (S:C) en de impact op vertrouwelijkheid, integriteit en beschikbaarheid is hoog. De score van 9,6 is afkomstig van de CNA.

CVSS-vector (versie 3.1, basisscore 9,6, bron: CNA)

CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:H
Zwakheid (CWE)
CWE-416 · Use-after-free (gebruik van geheugen na vrijgave)
Aanvalsroute
Via het netwerk of internet
EPSS, kans op misbruik binnen 30 dagen
0,3%
Aanvalscode openbaar
Nee

Bronnen

Deel dit lek