Nieuwsbrief

Elke week de belangrijkste lekken in je mail.

CVE-2026-100820

Firefox en Thunderbird: rechtenverhoging via de adresbalk

Hoog8,8
Door Redactie LekkenRadarCVE gepubliceerd: Op LekkenRadar sinds: CVSS 3.1 · bron: CNA

Kerngegevens

Leverancier
Mozilla
Soort software
browser
Getroffen versies
Firefox tot 140.17.0, vanaf 141.0 tot 153.4.0, vanaf 154.0.0 tot 157.0.0
Thunderbird tot 140.17.0, vanaf 141.0 tot 153.4.0, vanaf 154.0 tot 157.0
Oplossing
Update beschikbaar
Opgeloste versie
Firefox 140.17.0
Firefox 153.4.0
Firefox 157.0.0
Thunderbird 140.17.0
Thunderbird 153.4.0
Thunderbird 157.0
Gepubliceerd
29 september 2026
Laatst bijgewerkt
29 september 2026

Simpel uitgelegd

Wat is er aan de hand?

In de adresbalk van Firefox en Thunderbird zit een fout waardoor een aanvaller meer rechten kan krijgen dan bedoeld is. Mozilla heeft dit opgelost in nieuwere versies van beide programma's. Het lek heeft een ernstscore van 8,8 en wordt als hoog beoordeeld.

Wie loopt risico?

Je loopt risico als je Firefox, Firefox ESR of Thunderbird gebruikt in een versie die ouder is dan de opgeloste versies. Een aanvaller kan het lek via het netwerk misbruiken, maar daarvoor moet jij wel zelf iets doen, zoals een link openen of een pagina bezoeken. Er zijn geen aanwijzingen dat het lek al actief wordt misbruikt, en er is geen openbare exploit bekend.

Wat moet je doen?

  1. Update Firefox

    Werk Firefox bij naar versie 157. Gebruik je Firefox ESR, dan update je naar 153.4 of 140.17, afhankelijk van de ESR-lijn die je draait.

  2. Update Thunderbird

    Werk Thunderbird bij naar versie 157, 153.4 of 140.17, afhankelijk van de lijn die je gebruikt.

  3. Controleer de versie

    Open het menu Over Firefox of Over Thunderbird om te zien welke versie je hebt en of er een update beschikbaar is.

  4. Wees voorzichtig met links

    Klik tot je bent bijgewerkt niet op onbekende links en open geen verdachte pagina's of berichten.

  5. Lees het advies van de leverancier

    Meer details staan in de Mozilla-adviezen mfsa2026-100, mfsa2026-101 en mfsa2026-102.

  6. Dezelfde update lost meer lekken op

    Het advies van de leverancier behandelt ook CVE-2026-100785, CVE-2026-100808, CVE-2026-100832, CVE-2026-100809. Met de update hierboven zijn die ook verholpen.

Technische detailsBeschrijving, CVSS-vector, EPSS en adviezen

Beschrijving

Het lek zit in de component Address Bar (adresbalk) en is ingedeeld als onjuist beheer van rechten (CWE-269). De CVSS-vector (3.1) laat zien dat de aanval via het netwerk kan, met lage complexiteit, zonder vereiste rechten en met gebruikersinteractie. De impact op vertrouwelijkheid, integriteit en beschikbaarheid is hoog, terwijl de scope ongewijzigd blijft. De score van 8,8 is afkomstig van de CNA. Mozilla heeft het probleem verholpen in Firefox 157, Firefox ESR 153.4 en 140.17, en in Thunderbird 157, 153.4 en 140.17. De kans dat het lek in de komende tijd wordt misbruikt (EPSS) is volgens de gegevens laag: 0,002.

CVSS-vector (versie 3.1, basisscore 8,8, bron: CNA)

CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
Zwakheid (CWE)
CWE-269 · Onjuist beheer van rechten
Aanvalsroute
Via het netwerk of internet
EPSS, kans op misbruik binnen 30 dagen
0,2%
Aanvalscode openbaar
Nee

Bronnen

Deel dit lek