Zum Hauptinhalt springen
S-EDV news
← Alle News
Sicherheit & Datenschutz 30.09.2026 · 7 min Lesezeit

Firefox 157 und ESR 153.4, 140.17, 115.42: 76 CVEs und neues Design

Mozilla hat am 29. September 2026 Firefox 157 und die ESR-Versionen 153.4, 140.17 und 115.42 veröffentlicht. Die Advisories MFSA 2026-97 bis 100 listen bis zu 76 CVEs pro Zweig, darunter viele Use-after-free-Fehler und Sandbox-Ausbrüche. Aktive Ausnutzung ist nicht bekannt. ESR 140 fällt aus dem Support, Admins sollten zügig verteilen und auf ESR 153 migrieren.

Mit KI erstellt – redaktionelle Prüfung ausstehend

Abstraktes Schutzschild aus Glas in Orange und Violett neben der Überschrift Firefox 157 Sicherheitsupdate

Mozilla hat am 29. September 2026 Firefox 157 sowie die Extended Support Releases 153.4, 140.17 und 115.42 veröffentlicht. Betroffen sind alle Organisationen, die Firefox oder Firefox ESR auf Windows, macOS oder Linux einsetzen. Mozilla stuft alle vier Sicherheitsmeldungen als hoch ein. Allein für Firefox 157 listet das Advisory 76 einzelne CVE-Nummern, davon 38 mit Schweregrad hoch. Eine aktive Ausnutzung erwähnt Mozilla in keinem der vier Advisories.

Nicht betroffen sind Umgebungen, die bereits auf Firefox 157, ESR 153.4, ESR 140.17 oder ESR 115.42 stehen. Chrome, Edge und andere Chromium-Browser sind von diesen Advisories nicht erfasst. Handlungsbedarf besteht trotzdem zeitnah: Browser verarbeiten ständig fremde Inhalte, und die Liste enthält zahlreiche Use-after-free-Fehler und Sandbox-Ausbrüche. Admins sollten das Update im Lauf dieser Woche verteilen und nicht bis zum nächsten Monatszyklus warten. Wichtig für Planer: Mit 140.17 endet der Support für Firefox ESR 140.

Was ist passiert?

Mozilla hat vier Security Advisories mit Datum 29. September 2026 veröffentlicht. Die Zahlen unten haben wir direkt aus den Advisories gezählt:

  • MFSA 2026-97, Firefox 157: 76 CVEs, davon 38 hoch, 29 mittel und 9 niedrig.
  • MFSA 2026-100, Firefox ESR 153.4: 62 CVEs, davon 34 hoch, 20 mittel und 8 niedrig.
  • MFSA 2026-99, Firefox ESR 140.17: 43 CVEs, davon 32 hoch und 11 mittel.
  • MFSA 2026-98, Firefox ESR 115.42: 31 CVEs, davon 27 hoch und 4 mittel.

Die ungewöhnlich hohe Zahl hat einen formalen Grund. Mozilla schreibt in allen vier Advisories, dass intern gefundene Speicherfehler nicht mehr unter einer Sammel-CVE zusammengefasst werden, sondern jeder Bug eine eigene Nummer erhält. Die 76 CVEs sind also nicht direkt mit früheren Firefox-Releases vergleichbar, bei denen mehrere Speicherfehler in einem Eintrag steckten. Die meisten Fehler hat Mozilla selbst gefunden, einige stammen von externen Meldern.

Parallel ist Firefox 157 laut Release Notes das größte optische Update seit Jahren. Toolbars, Seitenleiste und Menüs haben ein neues Design, dazu kommen neue integrierte Themes und ein neuer Kompaktmodus. heise ordnet das als Ende der Proton-Oberfläche ein, die Firefox seit rund fünf Jahren prägte.

Wer ist betroffen?

Welcher Kanal welche Version braucht, ergibt sich aus den Release Notes und der offiziellen Versionsliste von Mozilla:

  • Release-Kanal: alle Versionen vor 157.0. Ziel ist Firefox 157.0.
  • ESR 153: alle Versionen vor 153.4.0esr. ESR 153 ist laut Mozillas Enterprise-Dokumentation das aktuelle ESR.
  • ESR 140: alle Versionen vor 140.17.0esr. Laut den Enterprise Release Notes ist 140.17.0 der letzte Build, ESR 140 fällt mit diesem Release aus dem Support.
  • ESR 115: alle Versionen vor 115.42.0esr. Dieser Zweig wird laut Release Notes nur noch für Windows 7 bis 8.1 und macOS 10.12 bis 10.14 gepflegt. Alle anderen Systeme sollen ein neueres ESR nutzen.

Zur Thunderbird-Seite gibt es noch keinen Beleg. Die offizielle Versionsliste von Mozilla meldet am 30. September 2026 weiterhin Thunderbird 156.0.1 und ESR 140.16.0, ein Thunderbird-Advisory zu dieser Runde ist nicht veröffentlicht. Da Thunderbird die Gecko-Engine teilt, ist ein Folge-Update wahrscheinlich, der Umfang ist aber unbestätigt.

Wie kritisch ist das?

Mozilla bewertet jedes der vier Advisories insgesamt mit hoch, keine einzelne Lücke trägt die Stufe kritisch. Der Inhalt ist trotzdem ernst zu nehmen. Im Advisory zu Firefox 157 tragen 15 Einträge die Bezeichnung Sandbox escape, 9 davon mit hohem Schweregrad. Hinzu kommen zahlreiche Use-after-free-Fehler in DOM, Grafik, WebGPU und WebAssembly sowie zwei JIT-Fehlübersetzungen. Solche Fehler sind typische Bausteine für Angriffe über präparierte Webseiten: Ein Fehler im Content-Prozess liefert Codeausführung in der Sandbox, ein zweiter Fehler durchbricht sie.

Gesichert ist nur, was in den Advisories steht. Mozilla nennt keine CVSS-Werte, keine öffentlichen Exploits und keine Angriffe. Ob einzelne Lücken tatsächlich ausnutzbar sind, lässt sich aus den Kurzbeschreibungen nicht ablesen, die Bugzilla-Einträge sind in der Regel noch gesperrt. Die Dringlichkeit ergibt sich daher aus der Menge hoher Einstufungen und der Angriffsfläche Browser, nicht aus einer bekannten Kampagne.

Firefox 157 bringt zudem eine sicherheitsrelevante Funktion mit: Der Browser zeigt nun im Seiteninformationsfeld und in den Einstellungen eine Warnung, wenn er so eingerichtet ist, dass er seine TLS-Schlüssel protokolliert. Der übliche Mechanismus dafür ist die Umgebungsvariable SSLKEYLOGFILE. Laut Mozilla kann andere Software auf dem Rechner dann verschlüsselten Datenverkehr lesen.

Was sollten Admins jetzt tun?

  • Installierte Firefox-Versionen inventarisieren: per Softwareinventar, Intune, Paketmanager oder firefox --version ermitteln, welche Geräte auf Release, ESR 153, ESR 140 oder ESR 115 laufen, und alles unter 157.0, 153.4.0, 140.17.0 bzw. 115.42.0 markieren.
  • Updates über den gewohnten Weg verteilen: MSI-Pakete aus der Mozilla-Downloadseite, Linux-Paketquellen der Distribution oder das APT-Repository von Mozilla. Wo der interne Updater aktiv ist, den Neustart des Browsers erzwingen oder einplanen.
  • ESR-140-Flotten jetzt auf ESR 153 migrieren. Nach 140.17 liefert Mozilla laut Enterprise Release Notes keine Sicherheitsupdates mehr für diesen Zweig.
  • Geräte mit ESR 115 prüfen: Nur Windows 7 bis 8.1 und macOS 10.12 bis 10.14 gehören dorthin. Moderne Systeme, die noch auf 115 stehen, auf ESR 153 heben.
  • Richtlinien kontrollieren: Unter about:policies zeigt Firefox 157 und ESR 153.4 jetzt Fehler bei Richtlinien, die nur teilweise angewendet wurden. Nach dem Update einmal auf Referenzgeräten prüfen.
  • Homepage-Richtlinien mit mehreren durch | getrennten URLs funktionieren laut Enterprise Release Notes wieder, nachdem sie seit Firefox 154 und ESR 153.1 ausgefallen waren.
  • Für KI-Funktionen steht in Firefox 157 in der Richtlinie AIControls die neue Option SpeechRecognition bereit, optional mit Locked. Sie gilt nur für Firefox 157, nicht für ESR 153.4.
  • Auf die Warnung zum Protokollieren von TLS-Schlüsseln achten. Tritt sie ohne bekannten Grund auf, gehört das Gerät auf verdächtige Umgebungsvariablen und Software untersucht.
  • Thunderbird im Blick behalten und nach Erscheinen eines Advisories im selben Verfahren verteilen.

Das neue Design im Überblick

Die Oberflächenänderungen sind für den Helpdesk wichtiger als für die Sicherheit. Laut Release Notes gibt es neue Themes mit hellen und dunklen Varianten sowie einen neuen Kompaktmodus mit weniger Abstand in Toolbar und Tableiste. Die überarbeitete Seitenleiste ist nun für alle aktiv, die Option zum Einblenden der Seitenleiste entfällt in den Einstellungen. Wer die alte Seitenleiste braucht, kann sidebar.revamp in about:config auf false setzen, was zugleich vertikale Tabs abschaltet. Mozilla hält diese Einstellung bis Ende 2027 vor.

Weitere sichtbare Änderungen: Die Tab-Taste springt direkt in das Textfeld von Adress- und Suchleiste, Amazon ist nicht mehr als integrierte Suchmaschine hinterlegt, und Dialoge wie alert() folgen dem hellen oder dunklen Farbschema der Webseite. Die Release Notes der ESR-Versionen 153.4, 140.17 und 115.42 nennen das neue Design nicht, sie führen nur Sicherheitskorrekturen auf.

Einordnung für Unternehmen

Für kleine und mittlere Unternehmen ist das ein reguläres, aber umfangreiches Browser-Update, das in diese Woche gehört. Die gestiegene CVE-Zahl ist zum Teil eine Folge der neuen Zählweise und kein Zeichen für eine plötzliche Verschlechterung. Dennoch schließt das Update viele als hoch eingestufte Speicherfehler, und der Browser verarbeitet auf jedem Arbeitsplatz ungeprüfte Inhalte aus dem Internet.

Organisatorisch wichtiger ist das Supportende von ESR 140. Wer Firefox aus Stabilitätsgründen auf ESR betreibt, muss den Wechsel auf ESR 153 jetzt planen, testen und ausrollen, inklusive der Richtlinien und Erweiterungen. Beim Release-Kanal sollte der Helpdesk vorab über das neue Design informiert werden, damit Anfragen zu verschobenen Schaltflächen und zur Seitenleiste nicht überraschend kommen.

Passende Anleitungen auf S-EDV

Quellen

FirefoxFirefox ESRMozillaBrowser-SicherheitSicherheitsupdatePatch-ManagementEnterprise-Policies