Thunderbird Schwachstelle – Automatischer Datei-Download über HTML-Mails möglich

Table of Contents

Eine neu entdeckte Sicherheitslücke in Mozilla Thunderbird (EUVD-2025-18099) ermöglicht es Angreifern, durch manipulierte HTML-Mails unerwünschte Downloads von PDF-Dateien auszulösen – auch wenn das automatische Speichern deaktiviert ist.

Die Schwachstelle betrifft Thunderbird-Versionen unter 128.11.1 und unter 139.0.2. Laut Mozilla können speziell gestaltete Mails mit mailbox:///-Links dazu führen, dass ohne Benutzerbestätigung Dateien auf dem Desktop oder im Home-Verzeichnis gespeichert werden. Durch geschickte visuelle Tarnung kann das Auslösen des Downloads für Nutzer unbemerkt erfolgen.

Mögliche Risiken:

  • Speicherplatzüberlastung durch Datenmüll (z. B. mit /dev/urandom generiert).
  • Credential-Leakage unter Windows durch versteckte SMB-Verlinkungen.
  • Verbreitung über Social Engineering, da das bloße Anzeigen der Mail im HTML-Modus ausreichend ist.

Nutzer sollten dringend auf die neueste Thunderbird-Version aktualisieren:

  • Ab Version 128.11.1 bzw. 139.0.2 wurde die Schwachstelle behoben.
  • Wer HTML-E-Mails standardmäßig aktiviert hat, sollte vorübergehend zur Nur-Text-Anzeige wechseln.

Related Posts

Kritische Schwachstelle in Dell PowerScale OneFS NAS

Am 4. Juni 2025 hat Dell ein umfangreiches Sicherheits-Update (DSA-2025-208) für PowerScale OneFS veröffentlicht, das mehrere teils kritische Lücken schließt. Betroffen sind insbesondere OneFS-Versionen 9.5.0.0 bis 9.10.0.1:

Read More

AWS gründet EU-basierte Cloud-Einheit

Amazon Web Services (AWS) will noch bis Ende 2025 eine eigenständige, in Europa ansässige Organisation für seine „AWS European Sovereign Cloud“ (ESC) aufbauen. Die ESC umfasst eine europäische Muttergesellschaft und drei in Deutschland gegründete Tochterfirmen, die Infrastruktur, DNS (Route 53 mit ausschließlich europäischen Top-Level-Domains) und ein eigenes Root-Zertifizierungszentrum kontrollieren.

Read More

Datenleck bei App Baukasten Passion.io - 12 Terrabyte an Daten lagen offen im Netz

Ein gravierender Datenschutzvorfall hat die App-Baukasten-Plattform Passion.io erschüttert: Über 3,6 Millionen unverschlüsselte Datensätze mit teils sensiblen personenbezogenen Informationen (PII) waren öffentlich im Netz abrufbar, so berichtet VPNMentor.

Read More