DFN-CERT

Advisory-Archiv

2025-1249: Thunderbird, Thunderbird ESR: Mehrere Schwachstellen ermöglichen u. a. das Ausführen beliebigen Programmcodes

Historie:

Version 1 (2025-05-15 15:24)
Neues Advisory
Version 2 (2025-05-19 10:14)
Für Debian 12 Bookworm (stable) steht ein Sicherheitsupdate für 'thunderbird' in Version 1:128.10.1esr-1~deb12u1 bereit, um die Schwachstellen zu beheben.
Version 3 (2025-05-20 08:27)
Für Fedora 41 und 42 stehen Sicherheitsupdates in Form von 'thunderbird-128.10.1-1'-Paketen im Status 'testing' bereit, womit ein Update auf das Thunderbird ESR Release 128.10.1 erfolgt.
Version 4 (2025-05-23 10:02)
Für openSUSE Leap 15.6, für die SUSE Linux Enterprise Produkte Desktop 15 SP6, Real Time 15 SP6, Server 15 SP6, Server for SAP Applications 15 SP6 und Workstation Extension 15 SP6 sowie für SUSE Package Hub 15 SP6 stehen Sicherheitsupdates für 'MozillaThunderbird' bereit, um vier Schwachstellen zu beheben.
Version 5 (2025-05-28 10:08)
Für Red Hat Enterprise Linux for x86_64 / ARM 64 9 und 10 (x86_64, aarch64), Red Hat Enterprise Linux for x86_64 / ARM 64 - Extended Update Support 9.6 und 10.0 (x86_64, aarch64), Red Hat Enterprise Linux for x86_64 - 4 years of updates 9.6 (x86_64), Red Hat Enterprise Linux for x86_64 / ARM 64 - 4 years of updates 10.0 (x86_64, aarch64), Red Hat Enterprise Linux Server - AUS 9.6 (x86_64) stehen Sicherheitsupdates für 'thunderbird' bereit, um die Schwachstellen zu beheben. Und für Oracle Linux 9 (x86_64, aarch64) stehen zu RHSA-2025:8203 korrespondierende Sicherheitsupdates für 'thunderbird' zur Verfügung.
Version 6 (2025-05-30 11:27)
Für die SUSE Linux Enterprise Produkte Desktop 15 SP7, Real Time 15 SP7, Server 15 SP7, Server for SAP Applications 15 SP7 und Workstation Extension 15 SP7 sowie für SUSE Package Hub 15 SP7 stehen Sicherheitsupdates für 'MozillaThunderbird' bereit und für Red Hat Enterprise Linux for x86_64 / ARM 64 in den Versionen 4 years of updates 9.0, 9.2 und 9.4 (aarch64) und Extended Update Support 9.2 und 9.4 (x86_64, aarch64) sowie Red Hat Enterprise Linux Server in Version AUS 9.2 und 9.4 (x86_64) stehen Sicherheitsupdates für 'thunderbird' bereit, um vier Schwachstellen zu beheben.
Version 7 (2025-06-03 09:26)
Für Red Hat Enterprise Linux Server - AUS 8.2 (x86_64) steht ein Sicherheitsupdate für 'thunderbird' bereit, um vier Schwachstellen zu beheben.
Version 8 (2025-06-04 17:47)
Für Red Hat Enterprise Linux Server - AUS 8.4 (x86_64) steht ein Sicherheitsupdate für 'thunderbird' bereit, um vier Schwachstellen zu beheben.
Version 9 (2025-06-05 16:32)
Für Red Hat Enterprise Linux Server in den Versionen AUS 8.6 (x86_64) und TUS 8.6 (x86_64) stehen Sicherheitsupdates für 'thunderbird' bereit, um vier Schwachstellen zu beheben.
Version 10 (2025-06-11 10:25)
Für Red Hat Enterprise Linux Server - TUS 8.8 (x86_64) steht ein Sicherheitsupdate für 'thunderbird' bereit, um die vier Schwachstellen zu beheben.
Version 11 (2025-07-01 12:26)
Für Oracle Linux 10 (x86_64, aarch64) stehen zu RHSA-2025:8196 korrespondierende Sicherheitsupdates für 'thunderbird' bereit, um die Schwachstellen zu beheben.

Betroffene Software

Office

Betroffene Plattformen

Apple
Google
Linux
Microsoft
Oracle

Beschreibung:

Ein Angreifer kann mehrere Schwachstellen aus der Ferne ausnutzen, um Sicherheitsvorkehrungen zu umgehen, beliebigen Programmcode auszuführen, einen Denial-of-Service (DoS)-Angriff durchzuführen und falsche Informationen darzustellen.

Für die Ausnutzung der Schwachstellen sind keine Privilegien erforderlich. Alle Schwachstellen erfordern die Interaktion eines Benutzers.

Die Mozilla Foundation informiert über die Schwachstellen und stellt Thunderbird 138.0.1 sowie Thunderbird ESR 128.10.1 als Sicherheitsupdates zur Verfügung.

Schwachstellen:

CVE-2025-3875

Schwachstelle in Thunderbird ermöglicht Darstellen falscher Informationen

CVE-2025-3877

Schwachstelle in Thunderbird ermöglicht u. a. Denial-of-Service-Angriff

CVE-2025-3909

Schwachstelle in Thunderbird ermöglicht Ausführen beliebigen Programmcodes

CVE-2025-3932

Schwachstelle in Thunderbird ermöglicht Umgehen von Sicherheitsvorkehrungen

© DFN-CERT Services GmbH, all rights reserved!
Bei einer Weitergabe der Informationen außerhalb dieser Webseite ist auf den Ursprung in angemessener Weise hinzuweisen.
Im Übrigen gelten die Bestimmungen zum Copyright für diese Webseite.