Kerngegevens
- Leverancier
- Mozilla
- Soort software
- browser
- Getroffen versies
- Firefox tot 140.17.0, vanaf 141.0 tot 153.4.0, vanaf 154.0.0 tot 157.0.0
- Thunderbird tot 140.17.0, vanaf 141.0 tot 153.4.0, vanaf 154.0 tot 157.0
- Oplossing
- Update beschikbaar
- Opgeloste versie
- Firefox 140.17.0
- Firefox 153.4.0
- Firefox 157.0.0
- Thunderbird 140.17.0
- Thunderbird 153.4.0
- Thunderbird 157.0
- Gepubliceerd
- 29 september 2026
- Laatst bijgewerkt
- 29 september 2026
Simpel uitgelegd
Wat is er aan de hand?
In de adresbalk van Firefox en Thunderbird zit een fout waardoor een aanvaller meer rechten kan krijgen dan bedoeld is. Mozilla heeft dit opgelost in nieuwere versies van beide programma's. Het lek heeft een ernstscore van 8,8 en wordt als hoog beoordeeld.
Wie loopt risico?
Je loopt risico als je Firefox, Firefox ESR of Thunderbird gebruikt in een versie die ouder is dan de opgeloste versies. Een aanvaller kan het lek via het netwerk misbruiken, maar daarvoor moet jij wel zelf iets doen, zoals een link openen of een pagina bezoeken. Er zijn geen aanwijzingen dat het lek al actief wordt misbruikt, en er is geen openbare exploit bekend.
Wat moet je doen?
Update Firefox
Werk Firefox bij naar versie 157. Gebruik je Firefox ESR, dan update je naar 153.4 of 140.17, afhankelijk van de ESR-lijn die je draait.
Update Thunderbird
Werk Thunderbird bij naar versie 157, 153.4 of 140.17, afhankelijk van de lijn die je gebruikt.
Controleer de versie
Open het menu Over Firefox of Over Thunderbird om te zien welke versie je hebt en of er een update beschikbaar is.
Wees voorzichtig met links
Klik tot je bent bijgewerkt niet op onbekende links en open geen verdachte pagina's of berichten.
Lees het advies van de leverancier
Meer details staan in de Mozilla-adviezen mfsa2026-100, mfsa2026-101 en mfsa2026-102.
Dezelfde update lost meer lekken op
Het advies van de leverancier behandelt ook CVE-2026-100785, CVE-2026-100808, CVE-2026-100832, CVE-2026-100809. Met de update hierboven zijn die ook verholpen.
Technische detailsBeschrijving, CVSS-vector, EPSS en adviezen
Beschrijving
Het lek zit in de component Address Bar (adresbalk) en is ingedeeld als onjuist beheer van rechten (CWE-269). De CVSS-vector (3.1) laat zien dat de aanval via het netwerk kan, met lage complexiteit, zonder vereiste rechten en met gebruikersinteractie. De impact op vertrouwelijkheid, integriteit en beschikbaarheid is hoog, terwijl de scope ongewijzigd blijft. De score van 8,8 is afkomstig van de CNA. Mozilla heeft het probleem verholpen in Firefox 157, Firefox ESR 153.4 en 140.17, en in Thunderbird 157, 153.4 en 140.17. De kans dat het lek in de komende tijd wordt misbruikt (EPSS) is volgens de gegevens laag: 0,002.
CVSS-vector (versie 3.1, basisscore 8,8, bron: CNA)
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H- Zwakheid (CWE)
- CWE-269 · Onjuist beheer van rechten
- Aanvalsroute
- Via het netwerk of internet
- EPSS, kans op misbruik binnen 30 dagen
- 0,2%
- Aanvalscode openbaar
- Nee