Thunderbird 157 corrige le bug du CPU à 100 % et 76 failles de sécurité
Si vous utilisez Mozilla Thunderbird comme client de messagerie, je vous encourage vivement à installer Thunderbird 157. Cette version corrige plusieurs bugs, notamment celui qui fait grimper le processeur à 100 % alors qu'il n'a plus rien à traiter, ou encore le bug des e-mails envoyés qui ne s'enregistrent pas dans le dossier Envoyés.
Mozilla a publié Thunderbird 157 le 29 septembre 2026 et cette version n'apporte pas de grande nouveauté côté fonctionnel. Par contre, elle améliore la stabilité du client de messagerie open source grâce à plusieurs correctifs.
Le bug le plus visible pour les utilisateurs concerne la barre d'état, en bas de la fenêtre, qui affiche la progression des opérations en cours (relevé des e-mails, envoi d'un message, etc.). Une fois l'opération terminée, elle pouvait rester en activité, comme si une tâche était toujours en cours. Résultat : le processeur restait bloqué à 100 %, alors que Thunderbird n'avait plus rien à faire. Il a été corrigé avec la version 157.
Autre bug perturbant qui a été corrigé : la liste des messages pouvait afficher le mauvais expéditeur. De plus, des messages envoyés pouvaient ne pas être enregistrés dans le dossier Envoyés d'un compte IMAP, et ce, sans erreur visible. Le genre de problème que l'on découvre le jour où l'on cherche la preuve d'un envoi...
OpenPGP, authentification et IMAP : les principaux correctifs
Les utilisateurs d'OpenPGP sont concernés par cette mise à jour. Voici les points à retenir parmi les notes de version publiées par Mozilla :
- Clés RSA rejetées : des clés OpenPGP RSA pourtant valides pouvaient être refusées, ce qui empêchait tout simplement de chiffrer un message.
- Clés révoquées : la découverte de clés OpenPGP parvient désormais à trouver la clé de remplacement lorsqu'une clé a été révoquée.
- Contenu distant : Thunderbird permet d'afficher le contenu distant dans les messages OpenPGP chiffrés avec protection d'intégrité.
- OAuth2 : les échecs intermittents de l'authentification OAuth2 avec Gmail sous Windows sont corrigés. Même chose pour l'envoi SMTP avec OAuth2, qui échouait lorsque le jeton d'accès, trop volumineux, dépassait la longueur maximale autorisée pour une commande.
- Exchange et NTLM : l'authentification NTLM sur Exchange échouait lorsque le mot de passe mis à jour n'avait pas été enregistré.
- IMAP : Thunderbird pouvait se figer en attendant le message d'accueil du serveur IMAP lors de la configuration d'un compte. Par ailleurs, des déplacements en attente au sein d'un même compte IMAP pouvaient faire disparaître des messages.
Côté agenda et contacts, les événements récurrents n'apparaissent plus après leur date de fin, les invitations CalDAV acceptées avant la synchronisation du calendrier fonctionnent de nouveau, et certains carnets d'adresses CardDAV se synchronisent de nouveau correctement. Côté pratique, une petite évolution : lors de la configuration manuelle d'un compte IMAP ou POP, le champ du port devient facultatif.
Pour les admins, 2 nouveaux paramètres
Si vous utilisez Thunderbird en entreprise et que vous le configurez par stratégie (modèles ADMX), sachez que Thunderbird 157 introduit deux nouveautés :
- DisableChat : désactive la messagerie instantanée intégrée à Thunderbird.
- DisableFileLink : désactive FileLink, la fonction qui permet d'envoyer une pièce jointe volumineuse via un service de stockage en ligne, en partageant un lien à la place du fichier.
Il y a également un correctif directement lié à ces stratégies : le paramètre AppUpdatePin, qui sert à figer Thunderbird sur une version donnée, n'empêchait pas le client de se mettre à jour au-delà de la version fixée dans la stratégie. Un comble... Le paramètre fonctionnera désormais comme il aurait dû fonctionner depuis le début.
Mozilla a également corrigé des failles de sécurité dans Thunderbird 157. Le bulletin de sécurité officiel recense 76 failles corrigées : 38 failles importantes, 29 modérées et 9 faibles. Aucune vulnérabilité n'est critique. La quasi-totalité de ces failles touche le moteur partagé avec Firefox. "En règle générale, ces failles ne peuvent pas être exploitées par e-mail dans Thunderbird, car l'exécution de scripts est désactivée lors de la lecture des e-mails", précise Mozilla. Une seule est propre au client de messagerie : la CVE-2026-103500, un dépassement de tampon déclenché à l'ouverture d'un e-mail de 2 Go ou plus.
Ajouter IT-Connect à mes
sources préférées
Cofondateur d'IT-Connect et Microsoft MVP "Cloud and Datacenter Management". Mon obsession depuis près de 15 ans ? Rendre l'administration système et la cybersécurité accessibles, que vous soyez junior ou confirmé. Plus qu'un métier, l'IT est pour moi une véritable passion. J’accompagne au quotidien les sysadmins et les professionnels de l’IT dans leur montée en compétences et leur veille technique.