Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Thunderbird de Mozilla (CVE-2026-0818)

Gravedad CVSS v3.1:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
28/01/2026
Última modificación:
04/02/2026

Descripción

Cuando un usuario solicitó explícitamente a Thunderbird que descifrara un mensaje OpenPGP en línea que estaba incrustado en una sección de texto de un correo electrónico que estaba formateado y estilizado con HTML y CSS, entonces el contenido descifrado se renderizaba en un contexto en el que los estilos CSS de los mensajes externos estaban activos. Si el usuario había permitido adicionalmente la carga del contenido remoto referenciado por el mensaje de correo electrónico externo, y el correo electrónico fue diseñado por el remitente utilizando una combinación de reglas CSS, fuentes y animaciones, entonces era posible extraer el contenido secreto del correo electrónico. Esta vulnerabilidad afecta a Thunderbird < 147.0.1 y Thunderbird < 140.7.1.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:mozilla:thunderbird:*:*:*:*:esr:*:*:* 140.7.1 (excluyendo)
cpe:2.3:a:mozilla:thunderbird:*:*:*:*:-:*:*:* 147.0.1 (excluyendo)