Nieuwsbrief

Elke week de belangrijkste lekken in je mail.

CVE-2026-100832

Firefox en Thunderbird: use-after-free in Canvas2D

Hoog8,8
Door Redactie LekkenRadarCVE gepubliceerd: Op LekkenRadar sinds: CVSS 3.1 · bron: CNA

Kerngegevens

Leverancier
Mozilla
Soort software
browser
Getroffen versies
Firefox tot 115.42.0, vanaf 116.0 tot 140.17.0, vanaf 141.0 tot 153.4.0
Thunderbird tot 140.17.0, vanaf 141.0 tot 153.4.0
Oplossing
Update beschikbaar
Opgeloste versie
Firefox 115.42.0
Firefox 140.17.0
Firefox 153.4.0
Thunderbird 140.17.0
Thunderbird 153.4.0
Gepubliceerd
29 september 2026
Laatst bijgewerkt
29 september 2026

Simpel uitgelegd

Wat is er aan de hand?

In Firefox en Thunderbird zit een fout in het onderdeel Graphics: Canvas2D, dat gebruikt wordt om afbeeldingen en tekeningen weer te geven. Het programma blijft daarbij geheugen gebruiken dat al is vrijgegeven (een zogeheten use-after-free). Zo'n fout kan ertoe leiden dat een aanvaller eigen code uitvoert of dat het programma crasht. Mozilla heeft het probleem verholpen in nieuwe versies.

Wie loopt risico?

Je loopt risico als je een oudere versie van Firefox, Firefox ESR of Thunderbird gebruikt. Een aanvaller moet jou ervoor eerst iets laten doen, bijvoorbeeld een speciaal opgemaakte pagina openen. De kwetsbaarheid wordt volgens de gegevens via het netwerk misbruikt. Er is geen aanwijzing dat het lek actief wordt misbruikt en er is geen publiek exploit bekend.

Wat moet je doen?

  1. Update Firefox

    Werk Firefox bij naar versie 153.4 of nieuwer. Gebruik je Firefox ESR, dan zijn 115.42, 140.17 en 153.4 de opgeloste versies.

  2. Update Thunderbird

    Werk Thunderbird bij naar versie 140.17 of 153.4, of nieuwer, afhankelijk van de reeks die je gebruikt.

  3. Controleer je versie

    Open het menu Over Firefox of Over Thunderbird om te zien welke versie je draait en of er automatisch een update wordt geïnstalleerd. Herstart het programma na de update.

  4. Beheer je meerdere systemen?

    Zorg dat de nieuwe versies ook via je softwarebeheer of updatebeleid worden uitgerold en lees het advies van Mozilla voor details.

  5. Dezelfde update lost meer lekken op

    Het advies van de leverancier behandelt ook CVE-2026-100785, CVE-2026-100808, CVE-2026-100820, CVE-2026-100809. Met de update hierboven zijn die ook verholpen.

Technische detailsBeschrijving, CVSS-vector, EPSS en adviezen

Beschrijving

Het gaat om een use-after-free (CWE-416) in de component Graphics: Canvas2D. Een object in het geheugen wordt vrijgegeven, maar er blijft daarna nog een verwijzing naar bestaan die later opnieuw wordt gebruikt. Dat kan geheugencorruptie veroorzaken en mogelijk leiden tot uitvoering van willekeurige code. De CVSS-vector (AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H) wijst op aanval via het netwerk, lage complexiteit, geen vereiste rechten en gebruikersinteractie. De impact op vertrouwelijkheid, integriteit en beschikbaarheid is hoog. De score van 8,8 is afkomstig van de CNA.

CVSS-vector (versie 3.1, basisscore 8,8, bron: CNA)

CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
Zwakheid (CWE)
CWE-416 · Gebruik van geheugen na vrijgave (use-after-free)
Aanvalsroute
Via het netwerk of internet
EPSS, kans op misbruik binnen 30 dagen
0,3%
Aanvalscode openbaar
Nee

Bronnen

Deel dit lek