Mozilla Thunderbird vulnerabilities: known CVEs & security history
Mozilla · Email client · 267 tracked CVEs · 3 actively exploited · updated September 2026 · what is a CVE? →
This is the full list of known vulnerabilities (CVEs) across all Mozilla Thunderbird release lines — 267 in total, with 3 actively exploited in the wild. A CVE here doesn't mean your version is affected — check Mozilla Thunderbird's current status and the safe version to run.
Known Mozilla Thunderbird CVEs
Actively-exploited and most-severe first. Showing the top 80 of 267. Open any CVE for full details.
| CVE | Severity | CVSS | EPSS | Year |
|---|---|---|---|---|
| CVE-2024-9680⚡ exploited | critical | 9.8 | 23% | 2024 |
| CVE-2022-26486⚡ exploited | critical | 9.6 | 2% | 2022 |
| CVE-2022-26485⚡ exploited | high | 8.8 | 14% | 2022 |
| CVE-2026-75874 | critical | 10 | 0% | 2026 |
| CVE-2026-16367 | critical | 10 | 0% | 2026 |
| CVE-2026-4692 | critical | 10 | 0% | 2026 |
| CVE-2026-4689 | critical | 10 | 1% | 2026 |
| CVE-2026-2778 | critical | 10 | 0% | 2026 |
| CVE-2026-2776 | critical | 10 | 0% | 2026 |
| CVE-2026-2768 | critical | 10 | 0% | 2026 |
| CVE-2026-2761 | critical | 10 | 0% | 2026 |
| CVE-2026-2760 | critical | 10 | 0% | 2026 |
| CVE-2026-0881 | critical | 10 | 0% | 2026 |
| CVE-2026-84637 | critical | 9.8 | 0% | 2026 |
| CVE-2026-84143 | critical | 9.8 | 0% | 2026 |
| CVE-2026-84142 | critical | 9.8 | 0% | 2026 |
| CVE-2026-84141 | critical | 9.8 | 0% | 2026 |
| CVE-2026-84140 | critical | 9.8 | 0% | 2026 |
| CVE-2026-84134 | critical | 9.8 | 0% | 2026 |
| CVE-2026-84133 | critical | 9.8 | 0% | 2026 |
| CVE-2026-84129 | critical | 9.8 | 0% | 2026 |
| CVE-2026-74990 | critical | 9.8 | 1% | 2026 |
| CVE-2026-74989 | critical | 9.8 | 0% | 2026 |
| CVE-2026-74988 | critical | 9.8 | 0% | 2026 |
| CVE-2026-74987 | critical | 9.8 | 1% | 2026 |
| CVE-2026-74985 | critical | 9.8 | 0% | 2026 |
| CVE-2026-74979 | critical | 9.8 | 0% | 2026 |
| CVE-2026-74964 | critical | 9.8 | 0% | 2026 |
| CVE-2026-74944 | critical | 9.8 | 0% | 2026 |
| CVE-2026-74943 | critical | 9.8 | 1% | 2026 |
| CVE-2026-74940 | critical | 9.8 | 0% | 2026 |
| CVE-2026-74936 | critical | 9.8 | 0% | 2026 |
| CVE-2026-16410 | critical | 9.8 | 0% | 2026 |
| CVE-2026-16407 | critical | 9.8 | 0% | 2026 |
| CVE-2026-16402 | critical | 9.8 | 0% | 2026 |
| CVE-2026-16389 | critical | 9.8 | 0% | 2026 |
| CVE-2026-16388 | critical | 9.8 | 0% | 2026 |
| CVE-2026-16387 | critical | 9.8 | 0% | 2026 |
| CVE-2026-16383 | critical | 9.8 | 0% | 2026 |
| CVE-2026-16382 | critical | 9.8 | 0% | 2026 |
| CVE-2026-16377 | critical | 9.8 | 0% | 2026 |
| CVE-2026-16375 | critical | 9.8 | 0% | 2026 |
| CVE-2026-16369 | critical | 9.8 | 0% | 2026 |
| CVE-2026-16368 | critical | 9.8 | 0% | 2026 |
| CVE-2026-16363 | critical | 9.8 | 0% | 2026 |
| CVE-2026-16361 | critical | 9.8 | 0% | 2026 |
| CVE-2026-16360 | critical | 9.8 | 0% | 2026 |
| CVE-2026-16358 | critical | 9.8 | 0% | 2026 |
| CVE-2026-16357 | critical | 9.8 | 0% | 2026 |
| CVE-2026-16356 | critical | 9.8 | 0% | 2026 |
| CVE-2026-16355 | critical | 9.8 | 0% | 2026 |
| CVE-2026-16353 | critical | 9.8 | 0% | 2026 |
| CVE-2026-16352 | critical | 9.8 | 0% | 2026 |
| CVE-2026-16351 | critical | 9.8 | 0% | 2026 |
| CVE-2026-16350 | critical | 9.8 | 0% | 2026 |
| CVE-2026-16349 | critical | 9.8 | 0% | 2026 |
| CVE-2026-12293 | critical | 9.8 | 0% | 2026 |
| CVE-2026-8094 | critical | 9.8 | 0% | 2026 |
| CVE-2026-8091 | critical | 9.8 | 0% | 2026 |
| CVE-2026-6748 | critical | 9.8 | 0% | 2026 |
| CVE-2026-5735 | critical | 9.8 | 0% | 2026 |
| CVE-2026-5734 | critical | 9.8 | 0% | 2026 |
| CVE-2026-5731 | critical | 9.8 | 0% | 2026 |
| CVE-2026-4729 | critical | 9.8 | 0% | 2026 |
| CVE-2026-4721 | critical | 9.8 | 0% | 2026 |
| CVE-2026-4720 | critical | 9.8 | 0% | 2026 |
| CVE-2026-2807 | critical | 9.8 | 0% | 2026 |
| CVE-2026-2799 | critical | 9.8 | 0% | 2026 |
| CVE-2026-2797 | critical | 9.8 | 0% | 2026 |
| CVE-2026-2796 | critical | 9.8 | 1% | 2026 |
| CVE-2026-2795 | critical | 9.8 | 0% | 2026 |
| CVE-2026-2793 | critical | 9.8 | 0% | 2026 |
| CVE-2026-2792 | critical | 9.8 | 0% | 2026 |
| CVE-2026-2777 | critical | 9.8 | 0% | 2026 |
| CVE-2026-2775 | critical | 9.8 | 1% | 2026 |
| CVE-2026-2774 | critical | 9.8 | 1% | 2026 |
| CVE-2026-2773 | critical | 9.8 | 1% | 2026 |
| CVE-2026-2772 | critical | 9.8 | 0% | 2026 |
| CVE-2026-2771 | critical | 9.8 | 0% | 2026 |
| CVE-2026-2770 | critical | 9.8 | 0% | 2026 |
187 older / lower-severity CVEs not shown — see Mozilla Thunderbird's full record.
Is my Mozilla Thunderbird version affected?
The list above spans every release. To know whether your version is affected — and the minimum safe version to upgrade to — check it directly.
Check your Mozilla Thunderbird version → · Monitor Mozilla Thunderbird for new CVEs →
Mozilla Thunderbird vulnerabilities — frequently asked
How many known vulnerabilities does Mozilla Thunderbird have?
IsItPatched tracks 267 CVEs for Mozilla Thunderbird, 3 of which are actively exploited (CISA KEV). 110 are critical-severity and 117 high-severity. These span every release line — what matters is whether the version you run is affected.
Does Mozilla Thunderbird have any actively-exploited vulnerabilities?
Yes — 3 Mozilla Thunderbird CVEs are in CISA's Known Exploited Vulnerabilities catalog, meaning they are confirmed exploited in the wild (1 linked to ransomware). Patch these as a priority.
What is the most severe Mozilla Thunderbird vulnerability?
Among tracked issues, CVE-2024-9680 (CRITICAL, CVSS 9.8), which is actively exploited, ranks highest — a Use-after-free weakness.
Is Mozilla Thunderbird safe to use?
It depends on the version. The latest supported Mozilla Thunderbird release clears the known issues; older versions may still be affected. Check the exact version you run for a verdict.
CVE data aggregated from NVD, CISA KEV and EPSS (FIRST.org). Related: Mozilla Thunderbird security status · Mozilla Thunderbird end-of-life · actively-exploited CVEs. Always verify against Mozilla's advisories — see our disclaimer.