Thunderbird 149.0は2026年3月24日に公開されたRelease版です。選択した連絡先だけを書き出す機能と、Exchange(EWS)アカウントのスターをサーバーに保存する機能が入り、不具合修正23件と脆弱性48件の修正が同時に配布されました。その後、149.0.1(3月26日)と149.0.2(4月7日)が出て、4月21日の150.0で149系の更新は終わっています。この記事では149系で何が変わり、何が直ったのかを149.0の公式リリースノートとMozillaのセキュリティアドバイザリ(MFSA)で整理します。現在の最新版と更新方法は「Thunderbirdの最新版と確認・更新方法」で扱っています。
まとめ:Thunderbird 149系の要点
- 公開日:149.0が2026年3月24日、149.0.1が3月26日、149.0.2が4月7日で、いずれもRelease版です。ESR版は149.0と同じ3月24日に140.9.0、149.0.2と同じ4月7日に140.9.1が出ています。
- 新機能は2つ:アドレス帳で選んだ連絡先だけをCSV・TSV・vCard・LDIFで書き出せるようになり、EWSアカウントで付けたスターが他の端末にも残るようになりました。アドレス帳の新規作成はアカウントハブに一本化されています。
- 不具合修正は23件:「メール送信後」に実行するフィルターが動かない、POP3サーバーの接続拒否がエラー表示されない、ごみ箱フォルダーが確認なしで削除される、Gmailの予定のリマインダーが消せない、などが直っています。
- 脆弱性修正は計53件:149.0でMFSA 2026-23の48件(high 21・moderate 20・low 7)、149.0.2でMFSA 2026-28の5件(すべてhigh)。
- 149は現行版ではありません:2026年9月22日公開の156.0.1がRelease版の最新です。150以降のRelease版ではアドバイザリ10本・CVE延べ342件の修正が公開されており、149のまま止まっている端末はこれらの修正版を受け取っていません(各CVEが149系に存在するかは個別のアドバイザリで確認が必要です)。
149.0・149.0.1・149.0.2のリリース日と中身
149系はベータ版149.0b1(2026年2月26日)から始まり、正式版の149.0、安定化版の149.0.1と149.0.2の3回で終わりました。Release版では次のメジャー版が出た時点で前の版への更新が止まるため、149系が修正を受けたのは150.0までの4週間でした。
| 版 | 公開日 | リリースノートの内容 | セキュリティ |
|---|---|---|---|
| 149.0 | 2026-03-24 | 新機能2・変更1・修正23 | MFSA 2026-23(48件) |
| 149.0.1 | 2026-03-26 | 記載すべき変更なし | なし |
| 149.0.2 | 2026-04-07 | Security fixesのみ | MFSA 2026-28(5件) |
| 150.0 | 2026-04-21 | 次のメジャー版 | 149系の更新はここで終了 |
149.0.1のリリースノートには「There are no Thunderbird changes requiring release notes in this release」とだけ書かれています。リリースノートに載せるほどのThunderbird側の変更は無かった、というのが公式の説明の範囲です。動作環境は3版とも共通で、Windows 10以降、macOS 10.15以降、LinuxはGTK+ 3.14以上です。
同じ日に出たESR版は、140.9.0(3月24日・MFSA 2026-24で40件)と140.9.1(4月7日・MFSA 2026-29)です。ESR版には脆弱性の修正は同時に入りますが、149の新機能は入りません。ESR版とRelease版の選び方は「Thunderbirdの最新版と確認・更新方法」のESR章で比較しています。
149.0で追加・変更された機能
リリースノートの「What’s New」は2項目、「What’s Changed」は1項目です。アドレス帳の書き出し、EWSのスターの保存先、アドレス帳の作成画面と、変わった対象はそれぞれ別です。
選択した連絡先の書き出し形式と選択条件
「Enable exporting selected address book cards」は、Bugzillaのバグ20304として1999年11月30日に登録された要望です。149より前は、書き出しの単位がアドレス帳まるごとか、メーリングリスト単位でした。1人分の連絡先を渡したいときは、新しいアドレス帳を作ってその連絡先をコピーし、そのアドレス帳ごと書き出すしかありませんでした。
149.0では、アドレス帳の一覧で連絡先を選び、右クリックメニューの「エクスポート…」から書き出せます。変更を取り込んだコミット(comm-central 89e5e344c625)のテスト(browser_export.js・browser_contact_tree.js)では、次の動きが確認されています。
- 形式はCSV・TSV(タブ区切り)・vCard・LDIFの4つ。アドレス帳まるごとの書き出しと同じ選択肢です。
- 1件だけ選んだときは、その連絡先の名前がファイル名の候補になります。複数選んだときの候補は「Contacts」です。
- 選択にメーリングリストが1つでも混ざると、メニューの「エクスポート…」は表示されません。
別のメールソフトやスマートフォンへ数件だけ移すならvCard、表計算ソフトで宛先を確認するならCSVを選びます。
EWSアカウントのスターを他の端末でも保持
「Starred EWS messages now persist across devices」は、Exchangeに接続するEWSアカウントでの変更です(バグ1995405)。148までは、スターはThunderbirdのローカルにしか記録されず、別のPCや別のプロファイルからは見えませんでした。
149.0からは、スターを付けるとEWSのUpdateItem操作で、そのメッセージのFlag.FlagStatusをFlaggedに設定します。外すとNotFlaggedに戻ります。期限付きのフラグではなく、期限なしのフラグとして保存される設計です。サーバー側の状態なので、同じメールボックスを開く別のThunderbirdにもスターが反映されます。対象はEWSアカウントだけで、IMAPアカウントのスターの扱いはこの変更とは関係ありません。
アドレス帳の新規作成はアカウントハブに一本化
「Address books are now created in Account Hub」は、アドレス帳を新しく作る画面の変更です(バグ1991626)。アカウントハブはメールアカウントの設定で先に導入された新しい設定画面で、149.0からアドレス帳の作成もこの画面が既定になり、設定にあった「実験的機能」のチェックボックスは削除されました。CardDAVなどのリモートアドレス帳も、メールアカウントを追加するのと同じ画面から追加します。
149.0で修正された不具合と影響を受けていた人
「What’s Fixed」には23件の個別修正と、「Visual and UX improvements」「Security fixes」が並んでいます。症状が出ていた人の条件で分けると、自分に関係がある修正を探しやすくなります。
フィルター・受信・送信まわり
| 症状 | 影響を受けていた人 | バグ |
|---|---|---|
| 「メール送信後」のフィルターが正しく動かない | 送信済みメールを自動で振り分けていた人 | 2008314 |
| POP3サーバーの接続拒否がエラー表示されない | POP3で受信している人 | 2011088 |
| EWSのメッセージが同期に失敗することがある | Exchange(EWS)利用者 | – |
| EWSのメッセージをファイルに保存できない | Exchange(EWS)利用者 | – |
| フィルター編集をキャンセルすると一覧ごと閉じる | フィルターを編集する人 | – |
影響が大きかったのは送信後フィルターです。Bugzillaでは「Filter after sending not working any more」と報告されており、以前の版で動かなくなった機能の修正です。Bugzillaの記録では146と148が影響あり、ESR 140は影響なしとされています。送信済みメールを案件別フォルダーへ移すフィルターを組んでいる場合、146〜148のRelease版では振り分けが止まっていた可能性があります。POP3の修正は、サーバーが接続を拒否したときにエラーダイアログを出すようにしたもので、それまでは受信できないのに何も表示されない状態でした。
S/MIME・OpenPGPの暗号化まわり
- Gmailのクライアントサイド暗号化(CSE)で送られた暗号化メールが読めない:外側を不透明(opaque)なS/MIMEで包む三重ラップの形式で起きていました(バグ2002546)。
- S/MIMEの「CSRファイルを生成して保存」が動かない:ファイル選択画面が出ない不具合です(バグ2003468)。証明書の発行申請に使うCSRを作れませんでした。
- 失効したOpenPGP鍵の失効理由が表示されない:鍵が失効していることは分かっても、鍵の漏えいなのか置き換えなのかが分かりませんでした(バグ1666599)。
- OpenPGP署名付きメッセージの「開いて表示」が失敗する:Content-Typeより後ろにヘッダーがある場合に起きていました。
フォルダー・表示・カレンダーまわり
- ごみ箱フォルダーが確認なしで消える:フォルダーツリーでごみ箱にフォーカスがある状態でDeleteキーを押すと、警告なしに削除されていました(バグ1912998)。
- 統合フォルダーの名前を変えると複製ができる:名前が変わらず、同じフォルダーが増えていました(バグ532643)。
- 「テキストエンコーディングを修復」で宛先と添付ファイルが二重に表示される:文字化けしたメールを直そうとすると、ヘッダー欄の表示が重複していました(バグ2009143)。
- ダークテーマでリンクの色が読みにくい、フォルダーツリーの新着スターが表示されない、作成画面の「すべて置換」がダイアログを閉じるまでテキスト本文に反映されない。
- Gmailの予定のリマインダーを閉じても消えない:Gmailのサーバーが400を返し、リマインダーが残り続けていました(バグ1921611)。
- カレンダーの公開が空のダイアログで止まる、ローカルカレンダーをHTMLで書き出せない。
「Remove message body retention policy was not functional」は、ニュースグループ(NNTP)の保存設定にあった「○日より古いメッセージの本文を削除する」の扱いです。この設定は一度も機能したことがなく、149.0では修正ではなく設定そのものが削除されました(バグ499301)。もともと効いていなかった設定の項目が消えただけで、149.0で使えなくなった機能はありません。
MFSA 2026-23のCVE48件の内訳と、メールで悪用されにくい理由
149.0の脆弱性修正はMFSA 2026-23にまとまっています。アドバイザリの各CVEのImpact欄を数えた内訳は次のとおりです。
| 深刻度 | 件数 | 主な中身 |
|---|---|---|
| high | 21 | サンドボックス回避、use-after-free、メモリ安全性 |
| moderate | 20 | JavaScriptエンジン、Canvas2D、WebRTC |
| low | 7 | なりすまし、XML・NSSのサービス拒否 |
| 合計 | 48 | MFSA 2026-23(2026年3月24日) |
48件の大半は、Firefox 149と共通のブラウザエンジン(Gecko)側の修正です。アドバイザリの冒頭には「In general, these flaws cannot be exploited through email in the Thunderbird product because scripting is disabled when reading mail, but are potentially risks in browser or browser-like contexts.」とあります。Thunderbirdはメールを表示するときスクリプトを実行しないため、メールを開いただけでは多くの脆弱性が発火しません。危険が残るのは、アドオンやRSSの表示、Webページを開くタブなど、ブラウザに近い使い方をしている場面です。Firefox側で同じ修正がどう扱われたかは「Firefoxの最新版と新機能・ESRの違い」で確認できます。
メールの前提が効かないCVE-2026-4371
例外がThunderbird固有のCVE-2026-4371(high)です。IMAPの応答を解析する処理の境界外読み取りで、アドバイザリには「A malicious mail server could send malformed strings with negative lengths, causing the parser to read memory outside the buffer.」とあります。悪意あるメールサーバー、または乗っ取られたサーバーや通信経路から負の長さを含む文字列を送られると、Thunderbirdがクラッシュしたり、メモリ上の情報が漏れたりするおそれがありました。スクリプトの有無に関係なく、IMAPで受信するだけで対象になる点が他のCVEと違います。通信経路での改ざんを防ぐには、IMAPをTLSで接続しておくことが前提になります(TLSの版の選び方は「TLSとは?SSLとの違いとバージョン選定」)。
もう1件のThunderbird固有分はCVE-2026-3889(なりすまし・low)です。個別に見ておきたい2件のうち、CVE-2026-4688がアクセシビリティAPI(Disability Access APIs)のuse-after-freeによるサンドボックス回避(high)、CVE-2026-4725がCanvas2Dのuse-after-freeによるサンドボックス回避(moderate)で、どちらもGecko側の修正です。
149.0.2で追加されたMFSA 2026-28の5件
149.0.2(4月7日)はMFSA 2026-28の5件を修正しました。5件ともhighで、グラフィックス(テキスト描画)の整数オーバーフローを伴う境界条件の誤り(CVE-2026-5732)、WebGPUの境界条件の誤り(CVE-2026-5733)、メモリ安全性のバグ3件(CVE-2026-5731・5734・5735)です。149.0で止めている端末は、この5件が未修正のまま残っています。
149のまま使っている場合の確認と更新
149系への更新は149.0.2で終わっています。その後Release版は150から156まで進み、2026年9月27日時点で次のアドバイザリが出ています(一覧はMozillaのThunderbirdの既知の脆弱性)。
| 修正された版 | アドバイザリ | CVE件数 |
|---|---|---|
| 150 / 150.0.1 / 150.0.2 | MFSA 2026-33・38・43 | 42 / 4 / 3 |
| 151 | MFSA 2026-50 | 29 |
| 152 / 152.0.1 | MFSA 2026-60・63 | 40 / 2 |
| 153 | MFSA 2026-71 | 61 |
| 154 | MFSA 2026-78 | 56 |
| 155 | MFSA 2026-86 | 30 |
| 156 | MFSA 2026-94 | 75 |
合計はアドバイザリ10本・CVE延べ342件です。これは後続版のアドバイザリに載った件数で、149系に存在する脆弱性の件数ではありません。脆弱性ごとに入り込んだ版が違うため、個別の影響範囲は各アドバイザリとBugzillaで確認します。ただし149.0.2で止まっている端末が、これらの修正版を1つも受け取っていないことは確かです。自動更新が止まっている理由(OSの要件、ストア版、企業ポリシー)の切り分けは「Thunderbirdの最新版と確認・更新方法」の更新章を参照してください。
端末の版と配布元の現行版の確認コマンド
画面から確認するなら「ヘルプ」メニューの「Thunderbirdについて」です。台数が多い環境では、端末の版と配布元の現行版をコマンドで突き合わせると確認漏れを防げます。配布元の版はMozillaのproduct-detailsが公開するJSONで取得できます。次の例のうち、先頭2つはmacOS・Linuxのシェル(bashやzsh)でcurlとjqが入っている前提で、$とPS>はプロンプトなので入力しません。端末側のコマンドは既定のインストール先を想定しており、別の場所に入れた場合やLinuxでthunderbirdにPATHが通っていない場合はパスを置き換えてください。
# 配布元の現行版(2026年9月27日の実行結果)
$ curl -s https://product-details.mozilla.org/1.0/thunderbird_versions.json \
| jq -r '.LATEST_THUNDERBIRD_VERSION, .THUNDERBIRD_ESR, .THUNDERBIRD_ESR_NEXT'
156.0.1
140.16.0esr
153.3.1esr
# 149系の公開日
$ curl -s https://product-details.mozilla.org/1.0/thunderbird.json \
| jq -r '.releases | to_entries[] | select(.key|test("^thunderbird-149\\.0(\\.[0-9]+)?$")) | "\(.key) \(.value.date)"'
thunderbird-149.0 2026-03-24
thunderbird-149.0.1 2026-03-26
thunderbird-149.0.2 2026-04-07
# 端末側の版(macOS)
$ defaults read /Applications/Thunderbird.app/Contents/Info.plist CFBundleShortVersionString
# 端末側の版(Windows PowerShell)
PS> (Get-Item "$env:ProgramFiles\Mozilla Thunderbird\thunderbird.exe").VersionInfo.ProductVersion
# 端末側の版(Linux)
$ thunderbird --version
ESR版は2系統が並行しています。THUNDERBIRD_ESRが140系、THUNDERBIRD_ESR_NEXTが2026年7月22日に始まった153系です。端末の版が149.0.2以下のRelease版なら、更新が止まっていると判断できます。
149から上げる前のバックアップと150以降の仕様変更
149から最新版へ上げると、7つのメジャー版の変更をまとめて受け取ることになります。更新前に、Thunderbirdを終了した状態でプロファイルフォルダーを丸ごと複製しておくと、メール・アドレス帳・設定などのデータを更新前の状態で残せます。複製が守るのはプロファイル内のデータで、アプリの版そのものは戻りません。フォルダーの場所は「ヘルプ」→「トラブルシューティング情報」の「プロファイルフォルダー」欄で確認できます。
150以降で挙動が変わった点のうち、業務で影響が出やすいのは暗号化メールと認証まわりです。150.0で暗号化メールの本文検索に対応し、151.0で署名だけのメールにOpenPGP公開鍵が既定では添付されなくなり、152.0でGmailのOAuth認証がPKCE方式に変わりました。どれもハブ記事の「150から152までに変わったこと」で詳しく扱っています。Gmailを外部アカウントの取り込みに使っている場合は、2026年から段階的に終わるGmail側のPOP取り込みの影響も確認してください(「GmailのPOP3/POPサポート終了はいつから?」)。
ISPのメールでパスワードの強制変更があった直後は、更新と関係なく受信できなくなることがあります。KDDI系ISPの事例は「KDDI系ISPメールのパスワード漏えいと復旧手順」にまとめています。
よくある質問
Thunderbird 149.0はいつリリースされましたか?
2026年3月24日です。149系はその後149.0.2まで出て、150.0の公開で更新が終わりました(各版の日付は前掲の表を参照)。
Thunderbird 149で修正された脆弱性は何件ですか?
149.0でMFSA 2026-23の48件(high 21・moderate 20・low 7)、149.0.2でMFSA 2026-28の5件(すべてhigh)、合わせて53件です。多くはFirefox 149と共通のエンジン側の修正で、メール表示ではスクリプトが無効なため悪用されにくいとされていますが、IMAP解析のCVE-2026-4371は、悪意あるサーバーや乗っ取られた通信経路から不正な応答を受け取ると、メールを開かなくても対象になります。
Thunderbirdの最新バージョンは149ですか?
違います。2026年9月27日時点のRelease版の最新は156.0.1(9月22日公開)で、ESR版は140.16.0と153.3.1です。最新版の確認と更新の手順は「Thunderbirdの最新版と確認・更新方法」を参照してください。
Thunderbird 149で連絡先を1件だけ書き出せますか?
書き出せます。アドレス帳の一覧で連絡先を選び、右クリックメニューの「エクスポート…」からCSV・TSV・vCard・LDIFのいずれかで保存します。選択にメーリングリストが混ざっているとメニューが表示されないので、連絡先だけを選んでください。
Thunderbird 149にESR版はありますか?
ありません。149はRelease版だけの番号で、同じ時期のESR版は140.9.0と140.9.1です。ESR版は約1年ごとにメジャー番号が上がり、機能追加を受けずに修正だけを受け取ります。149で入った連絡先の選択書き出しなどは、2026年7月22日に始まったESR 153系で使えるようになります。