Thunderbird : l'ANSSI relaie un lot de correctifs (AVI-1244)
L'ANSSI relaie dans l'avis CERTFR-2026-AVI-1244 une série de failles corrigées dans Thunderbird. Mettez à jour vers 140.17, 153.4 ou 157 selon votre branche.
L'ANSSI relaie dans l'avis CERTFR-2026-AVI-1244 une série de vulnérabilités corrigées par Mozilla dans Thunderbird. Les impacts annoncés : atteinte à la confidentialité des données, contournement de la politique de sécurité, déni de service à distance et élévation de privilèges. Correctif disponible selon la branche déployée.
Versions affectées
Selon l'avis CERT-FR, sont vulnérables les versions de Thunderbird antérieures à :
- 140.17 (branche ESR)
- 153.4
- 157
Ce que corrigent les bulletins Mozilla
L'avis pointe vers trois bulletins éditeur — mfsa2026-101, mfsa2026-102 et mfsa2026-103. Le bulletin de la branche 153.4 (mfsa2026-103) à lui seul couvre 39 vulnérabilités, dont 31 classées « élevées ». Parmi les plus notables :
- CVE-2026-100758 — évasion de bac à sable (sandbox escape) dans le composant DOM: Navigation (élevée).
- CVE-2026-100757 — use-after-free dans le composant Widget (élevée).
- CVE-2026-100756 — conditions de bornes incorrectes dans le composant Audio/Video: Playback (élevée).
- CVE-2026-103500 — débordement de tas à l'ouverture d'un courriel volumineux (faible).
À relativiser
Mozilla rappelle que la plupart de ces failles ne sont pas exploitables via la lecture d'un courriel : le scripting est désactivé dans le volet de lecture de Thunderbird. Le vecteur « e-mail » reste pertinent surtout pour les bugs déclenchés au simple traitement du message — c'est le cas de CVE-2026-103500, lié à l'ouverture d'un courriel volumineux. Les autres supposent généralement une navigation vers un contenu web piégé.
Que faire
- Mettre à jour Thunderbird vers 140.17, 153.4 ou 157 selon la branche en production.
- Prioriser les postes exposés au web depuis le client (prévisualisation de liens, comptes avec navigation active) : ce sont eux qui touchent les composants DOM et Widget visés.
- Vérifier le canal de mise à jour sur les parcs gérés — ESR 140.x reste une branche supportée, inutile de forcer une montée vers 157 si votre politique est à l'ESR.
- Reconstruire les images embarquant Thunderbird plutôt que de patcher à chaud.
Contexte
Mozilla a changé de pratique : l'éditeur n'agrège plus toutes les failles mémoire internes dans un seul CVE et publie désormais un avis par bug — d'où un décompte qui gonfle d'une publication à l'autre sans que la surface d'attaque réelle explose pour autant. Même logique de branches partagées que pour Firefox 157 et ESR : Thunderbird dérivant de Gecko, les correctifs du moteur retombent sur le client de messagerie quelques jours après le navigateur.