Mozilla a publié Thunderbird 152.0 le 16 juin 2026, et derrière un numéro de version discret se cache une mise à jour à installer dès aujourd’hui : un correctif de confidentialité qui empêche les e-mails signés de divulguer votre liste en Cci, une connexion Gmail renforcée, une configuration en un clic pour le service Thundermail de Mozilla, et 28 correctifs de sécurité. Si vous utilisez ce client de bureau gratuit pour un compte qui compte, voici ce qui change vraiment et pourquoi c’est une mise à jour « maintenant » plutôt que « plus tard ».
Les nouveautés de Thunderbird 152
Thunderbird 152 ajoute la configuration en un clic des comptes Thundermail, fait passer la connexion OAuth de Gmail à l’extension de sécurité PKCE et permet aux administrateurs d’imposer des clés de sécurité matérielles via les stratégies SecurityDevices. La vérification du nom d’hôte du serveur de courrier s’étend aussi aux carnets d’adresses et aux agendas, et les boutons de création de compte passent de « Nouveau » à « Ajouter » pour plus de clarté.
La fonctionnalité phare, c’est la praticité au service des ambitions de Mozilla. Thundermail, le service hébergé que Mozilla a lancé en bêta en mai, demandait jusqu’ici une configuration serveur manuelle ; d’après les notes de version officielles, la 152 ajoute « une configuration de compte en un clic pour les comptes Thundermail » : le logiciel paramètre tout à votre place. Le changement Gmail est plus discret à l’écran mais bien réel en profondeur : Linuxiac rapporte que l’OAuth de Gmail adopte désormais PKCE, « une extension de sécurité d’OAuth qui renforce les flux d’autorisation » contre l’interception. Pour les parcs gérés, SecurityDevices peut maintenant être imposé par stratégie d’entreprise.
Pourquoi cette mise à jour compte pour votre boîte de réception
Au-delà des fonctionnalités, la 152 colmate une vraie fuite de confidentialité : les destinataires en Cci figuraient auparavant dans les en-têtes des messages signés, exposant des adresses censées rester cachées. Ajoutez 28 failles corrigées — 10 à fort impact — et il s’agit d’une mise à jour de sécurité, pas d’un simple ravalement.
Le correctif Cci est celui que je signalerais à quiconque signe son courrier. Jusqu’ici, envoyer un message signé numériquement dans Thunderbird pouvait inscrire vos destinataires en Cci dans les en-têtes signés — autrement dit, les personnes que vous aviez mises en copie cachée pouvaient être révélées à tout le monde sur le message. Cela ruine discrètement l’intérêt du Cci. Côté sécurité, le bulletin MFSA 2026-60 de Mozilla recense 28 vulnérabilités corrigées, dont une élévation de privilèges dans WebRender (CVE-2026-12289), une évasion de bac à sable dans les DOM Workers (CVE-2026-12294) et une série de bugs mémoire dont Mozilla suppose qu’ils « auraient pu être exploités pour exécuter du code arbitraire ». Les utilisateurs d’Exchange sont eux aussi soulagés — UpdateStar et les notes de version signalent des échecs OAuth2 corrigés, des erreurs de mémoire au transfert résolues et une limite de suppression Microsoft 365 levée, prolongeant la stabilisation de la prise en charge native d’Exchange arrivée plus tôt cette année.
Comment mettre à jour — et qui est le plus concerné
Thunderbird se met à jour automatiquement par défaut : la plupart des gens recevront la 152 sans rien faire ; pour l’obtenir tout de suite, ouvrez Aide, puis À propos de Thunderbird. Quiconque signe son courrier en OpenPGP ou S/MIME, utilise Gmail via Thunderbird ou gère des comptes Exchange a la meilleure raison de mettre à jour sans attendre.
Il n’y a rien à configurer pour les correctifs de sécurité — ils s’appliquent dès que vous êtes en 152. J’utilise Thunderbird en parallèle de deux autres clients, et la mise à jour est arrivée en silence chez moi ; un redémarrage depuis Aide → À propos de Thunderbird a suffi à confirmer la version. Si vous signez votre courrier, traitez le correctif Cci comme urgent. Et si vous êtes un utilisateur intensif qui se demande si le client gratuit tient encore face aux offres payantes, la régularité des versions fait partie de la réponse — c’est pourquoi Thunderbird reste en tête de nos meilleurs clients de messagerie pour Windows et de nos sélections pour développeurs. Enfin, si vous comptez quitter une suite plus lourde, la configuration de compte simplifiée de la 152 rend le passage à Thunderbird un peu moins intimidant qu’avant.

Alexis Dollé, expert e-mail depuis plus de 10 ans. Fondateur d’Email Tools. Je teste moi-même chaque client et utilitaire de messagerie, puis j’en parle comme je l’expliquerais à un ami — sans blabla marketing, sans classement sponsorisé, chaque affirmation sourcée.
LinkedInQuestions fréquentes
Quand Thunderbird 152 est-il sorti et est-ce une mise à jour de sécurité ? — le 16 juin 2026, et oui
Thunderbird 152.0 est sorti le 16 juin 2026. Oui, c’est une mise à jour de sécurité : le bulletin MFSA 2026-60 de Mozilla recense 28 failles corrigées dans cette version, dont 10 classées à fort impact. Comme plusieurs sont des bugs de corruption mémoire que Mozilla suppose exploitables pour exécuter du code arbitraire, mettre à jour est le bon réflexe — Thunderbird se met à jour automatiquement par défaut, ou vous pouvez forcer la vérification depuis Aide, À propos de Thunderbird.
Qu’est-ce que la configuration Thundermail en un clic ? — le paramétrage automatique du service hébergé de Mozilla
Thundermail est le service de messagerie hébergé par Mozilla, entré en bêta en mai 2026. Avant la 152, connecter un compte Thundermail imposait de saisir les paramètres serveur à la main. Thunderbird 152 ajoute une configuration de compte en un clic pour Thundermail : si vous avez un compte, le logiciel le configure automatiquement, sans serveur IMAP/SMTP, port ni réglage de sécurité à taper.
Qu’est-ce qui change pour la connexion Gmail dans Thunderbird 152 ? — elle utilise désormais PKCE
La connexion OAuth de Gmail utilise désormais PKCE (Proof Key for Code Exchange), une extension d’OAuth qui renforce le flux d’autorisation contre les attaques par interception du code. C’est un durcissement de sécurité en coulisses : vous vous connectez à Gmail de la même façon, mais l’échange qui transforme votre connexion en jeton d’accès devient plus difficile à intercepter.
Y a-t-il un correctif de confidentialité pour les e-mails signés ? — oui, les adresses en Cci ne fuient plus
Oui. Thunderbird 152 corrige un bug où les destinataires en Cci étaient indûment inclus dans les en-têtes des messages signés. Sur les versions précédentes, envoyer un message signé numériquement pouvait exposer les adresses des personnes mises en Cci — ce qui anéantit l’intérêt de la copie cachée. Si vous signez votre courrier en OpenPGP ou S/MIME, ce seul correctif justifie la mise à jour.
Thunderbird 152 améliore-t-il la prise en charge de Microsoft Exchange ? — oui, plusieurs correctifs EWS
Oui. Les notes de version citent plusieurs correctifs Exchange/EWS : échecs d’authentification OAuth2 corrigés, erreurs de mémoire insuffisante lors du transfert résolues, limite de suppression Microsoft 365 levée et visibilité des messages EWS améliorée. La prise en charge native d’Exchange est arrivée fin 2025, et la 152 continue de la stabiliser pour celles et ceux qui en dépendent au quotidien.
Dois-je faire quelque chose pour obtenir Thunderbird 152 ? — en général non, la mise à jour est automatique
Pour la plupart des gens, non. Thunderbird se met à jour tout seul en arrière-plan et vous invite à redémarrer. Pour l’obtenir tout de suite, ouvrez Aide, puis À propos de Thunderbird : la vérification et le téléchargement se lancent. Les administrateurs qui gèrent des parcs gagnent aussi la prise en charge de SecurityDevices dans les stratégies, pour imposer clés matérielles et cartes à puce.
Sources
- Thunderbird — « Thunderbird 152.0 Release Notes », 16 juin 2026 (source primaire : date de sortie ; configuration Thundermail en un clic ; PKCE pour l’OAuth Gmail ; SecurityDevices dans les stratégies d’entreprise ; vérification du nom d’hôte étendue aux carnets d’adresses et agendas ; boutons « Ajouter » au lieu de « Nouveau » ; correctifs dont les destinataires Cci retirés des en-têtes signés, fil au-delà de 255 niveaux, OAuth2 et mémoire au transfert Exchange/EWS, limite de suppression Microsoft 365 levée, abonnements IMAP modifiables sans redémarrage, interblocage POP3)
- Linuxiac — « Mozilla Thunderbird 152 Released with Thundermail Setup and Gmail OAuth Update », 16 juin 2026 (PKCE décrit comme « une extension de sécurité d’OAuth qui renforce les flux d’autorisation » ; configuration Thundermail en un clic ; stratégie SecurityDevices ; correctifs de sécurité renvoyant à MFSA 2026-60 ; disponible Windows 10+, macOS 10.15+, Linux)
- Mozilla Security — « Security Vulnerabilities fixed in Thunderbird 152 » (MFSA 2026-60), 16 juin 2026 (28 failles corrigées, 10 à fort impact ; CVE-2026-12289 élévation de privilèges WebRender ; CVE-2026-12294 évasion de bac à sable DOM Workers ; CVE-2026-12326 bugs mémoire présumés exploitables pour exécuter du code arbitraire)
- UpdateStar News — « Thunderbird 152.0 Available With New Features, Fixes, and Thundermail Integration » (Thundermail présenté comme le service hébergé de Mozilla ; SecurityDevices pour clés matérielles et cartes à puce ; PKCE pour l’OAuth Gmail ; destinataires Cci retirés des en-têtes signés ; correctifs Exchange/EWS, minutage du filtre antispam et IMAP)