Kerngegevens
- Leverancier
- Mozilla
- Soort software
- browser
- Getroffen versies
- Firefox tot 115.42.0, vanaf 116.0 tot 140.17.0, vanaf 141.0 tot 153.4.0, vanaf 154.0.0 tot 157.0.0
- Thunderbird tot 140.17.0, vanaf 141.0 tot 153.4.0, vanaf 154.0 tot 157.0
- Oplossing
- Update beschikbaar
- Opgeloste versie
- Firefox 115.42.0
- Firefox 140.17.0
- Firefox 153.4.0
- Firefox 157.0.0
- Thunderbird 140.17.0
- Thunderbird 153.4.0
- Thunderbird 157.0
- Gepubliceerd
- 29 september 2026
- Laatst bijgewerkt
- 29 september 2026
Simpel uitgelegd
Wat is er aan de hand?
In het XPCOM-onderdeel van Firefox en Thunderbird zitten onjuiste grenscontroles. Daardoor kan een aanvaller mogelijk uit de sandbox ontsnappen. De sandbox is de beschermde omgeving waarin de browser webinhoud draait, zodat die niet bij de rest van je systeem kan. Het lek heeft een hoge ernstscore van 9,6 op 10.
Wie loopt risico?
Je loopt risico als je een Firefox- of Thunderbird-versie gebruikt die ouder is dan de opgeloste versies. Een aanvaller moet je eerst zover krijgen dat je iets doet, bijvoorbeeld een kwaadaardige pagina openen. Er zijn geen aanwijzingen dat het lek al actief wordt misbruikt en er is geen openbare exploit bekend.
Wat moet je doen?
Werk Firefox bij
Installeer een opgeloste versie: Firefox 157, Firefox ESR 153.4, Firefox ESR 140.17 of Firefox ESR 115.42, afhankelijk van de versielijn die je gebruikt.
Werk Thunderbird bij
Installeer een opgeloste versie: Thunderbird 157, Thunderbird 153.4 of Thunderbird 140.17, afhankelijk van de versielijn die je gebruikt.
Controleer je huidige versie
Open het menu Over Firefox of Over Thunderbird om te zien welke versie je hebt. Het programma zoekt daar ook automatisch naar updates.
Lees het advies van de leverancier
Mozilla beschrijft de details in de beveiligingsadviezen mfsa2026-100, mfsa2026-101 en mfsa2026-102 op mozilla.org. Voor beheerders van meerdere computers is dit de plek om de juiste versie te bepalen.
Dezelfde update lost meer lekken op
Het advies van de leverancier behandelt ook CVE-2026-100778, CVE-2026-100787, CVE-2026-100777, CVE-2026-100779, CVE-2026-100780, CVE-2026-100782, CVE-2026-100784, CVE-2026-100785, CVE-2026-100808, CVE-2026-100820, CVE-2026-100832, CVE-2026-100809. Met de update hierboven zijn die ook verholpen.
Technische detailsBeschrijving, CVSS-vector, EPSS en adviezen
Beschrijving
Het lek zit in de XPCOM-component van Mozilla, die onderdelen van Firefox en Thunderbird laat samenwerken. Door onjuiste grenscontroles (CWE-119) kan geheugen buiten de bedoelde grenzen worden benaderd. Hiermee kan een aanvaller de procesisolatie van de sandbox doorbreken. De CVSS 3.1-vector is AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:H: aanval via het netwerk, lage complexiteit, geen rechten nodig, gebruikersinteractie vereist en een gewijzigde scope met hoge impact. De score is afkomstig van de CNA. De kans op misbruik (EPSS) is op dit moment laag, 0,003.
CVSS-vector (versie 3.1, basisscore 9,6, bron: CNA)
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:H- Zwakheid (CWE)
- CWE-119 · Onjuiste beperking van bewerkingen binnen de grenzen van een geheugenbuffer
- Aanvalsroute
- Via het netwerk of internet
- EPSS, kans op misbruik binnen 30 dagen
- 0,3%
- Aanvalscode openbaar
- Nee