Mozilla publicó Thunderbird 152.0 el 16 de junio de 2026, y tras un número de versión discreto hay una actualización que conviene instalar hoy: una corrección de privacidad que impide que los correos firmados filtren tu lista de CCO, un inicio de sesión de Gmail reforzado, configuración en un clic para el propio servicio Thundermail de Mozilla y 28 parches de seguridad. Si usas el cliente de escritorio gratuito para alguna cuenta que importa, esto es lo que cambia de verdad y por qué es una actualización de «ahora» y no de «más adelante».
Qué hay de nuevo en Thunderbird 152
Thunderbird 152 añade la configuración en un clic de las cuentas de Thundermail, pasa el inicio de sesión OAuth de Gmail a la extensión de seguridad PKCE y permite a los administradores imponer llaves de seguridad por hardware mediante directivas SecurityDevices. La verificación del nombre de host del servidor de correo se amplía también a las libretas de direcciones y los calendarios, y los botones de creación de cuenta pasan de «Nuevo» a «Añadir» para mayor claridad.
La función estrella es la comodidad al servicio de las ambiciones de Mozilla. Thundermail, el servicio alojado que Mozilla puso en beta en mayo, exigía hasta ahora una configuración manual del servidor; según las notas de la versión oficiales, la 152 añade «configuración de cuenta en un clic para las cuentas de Thundermail», de modo que el programa lo configura todo por ti. El cambio en Gmail se nota menos en pantalla pero es real bajo el capó: Linuxiac informa de que el OAuth de Gmail adopta ahora PKCE, «una extensión de seguridad de OAuth que refuerza los flujos de autorización» frente a la interceptación. Para las flotas gestionadas, SecurityDevices ya puede imponerse por directiva de empresa.
Por qué esta actualización importa para tu bandeja de entrada
Más allá de las funciones, la 152 cierra una fuga de privacidad real: los destinatarios en CCO figuraban antes en las cabeceras de los mensajes firmados, exponiendo direcciones que debían permanecer ocultas. Súmale 28 vulnerabilidades corregidas — 10 de alto impacto — y esto es una versión de seguridad, no un retoque estético.
La corrección de CCO es la que destacaría a cualquiera que firme su correo. Hasta ahora, enviar un mensaje firmado digitalmente en Thunderbird podía escribir tus destinatarios en CCO en las cabeceras firmadas — es decir, las personas que pusiste en copia oculta podían quedar a la vista de todos los del mensaje. Eso desbarata en silencio el sentido del CCO. En el plano de la seguridad, el aviso MFSA 2026-60 de Mozilla enumera 28 vulnerabilidades corregidas, entre ellas una elevación de privilegios en WebRender (CVE-2026-12289), un escape de la zona aislada en DOM Workers (CVE-2026-12294) y una tanda de fallos de memoria que Mozilla dice presumir que «podrían haberse explotado para ejecutar código arbitrario». Los usuarios de Exchange también respiran — UpdateStar y las notas de la versión señalan fallos OAuth2 corregidos, errores de memoria al reenviar resueltos y un límite de eliminación de Microsoft 365 retirado, prolongando la estabilización de la compatibilidad nativa con Exchange llegada a principios de año.
Cómo actualizar — y a quién le importa más
Thunderbird se actualiza solo de forma predeterminada, así que la mayoría recibirá la 152 sin mover un dedo; para tenerla ya, abre Ayuda y luego Acerca de Thunderbird. Quien firma su correo con OpenPGP o S/MIME, usa Gmail a través de Thunderbird o gestiona cuentas de Exchange tiene el motivo más fuerte para actualizar de inmediato.
No hay nada que configurar para las correcciones de seguridad — se aplican en cuanto estás en la 152. Uso Thunderbird junto a un par de clientes más, y la actualización llegó en silencio en mi caso; un reinicio desde Ayuda → Acerca de Thunderbird bastó para confirmar la versión. Si firmas tu correo, trata la corrección de CCO como urgente. Y si eres un usuario intensivo que duda de si el cliente gratuito sigue aguantando frente a las opciones de pago, la cadencia constante de versiones es parte de la respuesta — por eso Thunderbird se mantiene en lo más alto de nuestros mejores clientes de correo para Windows y de las listas para desarrolladores. Y si llevabas tiempo queriendo dejar atrás una suite más pesada, la configuración de cuenta más fluida de la 152 hace que pasarse a Thunderbird resulte un poco menos intimidante que antes.

Alexis Dollé, experto en correo desde hace más de 10 años. Fundador de Email Tools. Pruebo yo mismo cada cliente y utilidad de correo y luego escribo sobre ellos como se lo explicaría a un amigo — sin paja de marketing, sin rankings patrocinados, cada afirmación con su fuente.
LinkedInPreguntas frecuentes
¿Cuándo salió Thunderbird 152 y es una actualización de seguridad? — el 16 de junio de 2026, y sí
Thunderbird 152.0 se publicó el 16 de junio de 2026. Sí, es una actualización de seguridad: el aviso MFSA 2026-60 de Mozilla enumera 28 vulnerabilidades corregidas en esta versión, 10 de ellas calificadas de alto impacto. Como varias son fallos de memoria que Mozilla presume explotables para ejecutar código arbitrario, actualizar es lo sensato — Thunderbird se actualiza solo de forma predeterminada, o puedes forzarlo desde Ayuda, Acerca de Thunderbird.
¿Qué es la configuración de Thundermail en un clic? — el ajuste automático del servicio de correo alojado de Mozilla
Thundermail es el servicio de correo alojado de la propia Mozilla, que entró en beta en mayo de 2026. Antes de la 152, conectar una cuenta de Thundermail obligaba a introducir los datos del servidor a mano. Thunderbird 152 añade la configuración de cuenta en un clic para Thundermail: si tienes una cuenta, el programa la configura automáticamente, sin servidor IMAP/SMTP, puerto ni ajuste de seguridad que teclear.
¿Qué cambia en el inicio de sesión de Gmail en Thunderbird 152? — ahora usa PKCE
El inicio de sesión OAuth de Gmail ahora usa PKCE (Proof Key for Code Exchange), una extensión de OAuth que refuerza el flujo de autorización frente a los ataques de interceptación del código. Es un endurecimiento de seguridad entre bastidores: inicias sesión en Gmail igual que siempre, pero el intercambio que convierte tu acceso en un token resulta más difícil de interceptar.
¿Hubo una corrección de privacidad para los correos firmados? — sí, las direcciones en CCO ya no se filtran
Sí. Thunderbird 152 corrige un fallo por el que los destinatarios en CCO se incluían indebidamente en las cabeceras de los mensajes firmados. En versiones anteriores, enviar un mensaje firmado digitalmente podía revelar las direcciones de las personas puestas en CCO — anulando el sentido de la copia oculta. Si firmas tu correo con OpenPGP o S/MIME, solo esta corrección ya justifica actualizar.
¿Mejora Thunderbird 152 la compatibilidad con Microsoft Exchange? — sí, varias correcciones de EWS
Sí. Las notas de la versión citan varias correcciones de Exchange/EWS: fallos de autenticación OAuth2 corregidos, errores de falta de memoria al reenviar resueltos, un límite de eliminación de Microsoft 365 retirado y mejor visibilidad de los mensajes EWS. La compatibilidad nativa con Exchange llegó a finales de 2025, y la 152 sigue estabilizándola para quienes dependen de ella a diario.
¿Tengo que hacer algo para obtener Thunderbird 152? — normalmente no, se actualiza solo
Para la mayoría, no. Thunderbird se actualiza solo en segundo plano y te pide reiniciar. Si lo quieres ya, abre Ayuda y luego Acerca de Thunderbird: ahí se comprueba y descarga la actualización. Los administradores que gestionan flotas obtienen además compatibilidad con SecurityDevices en las directivas, para imponer tokens de hardware y tarjetas inteligentes.
Fuentes
- Thunderbird — «Thunderbird 152.0 Release Notes», 16 de junio de 2026 (fuente primaria: fecha de publicación; configuración de Thundermail en un clic; PKCE para el OAuth de Gmail; SecurityDevices en directivas de empresa; verificación del nombre de host ampliada a libretas y calendarios; botones «Añadir» en vez de «Nuevo»; correcciones como destinatarios CCO retirados de las cabeceras firmadas, hilos de más de 255 niveles, OAuth2 y memoria al reenviar en Exchange/EWS, límite de eliminación de Microsoft 365 retirado, suscripciones IMAP modificables sin reiniciar, bloqueo POP3)
- Linuxiac — «Mozilla Thunderbird 152 Released with Thundermail Setup and Gmail OAuth Update», 16 de junio de 2026 (PKCE descrito como «una extensión de seguridad de OAuth que refuerza los flujos de autorización»; configuración de Thundermail en un clic; directiva SecurityDevices; correcciones de seguridad con referencia a MFSA 2026-60; disponible para Windows 10+, macOS 10.15+, Linux)
- Mozilla Security — «Security Vulnerabilities fixed in Thunderbird 152» (MFSA 2026-60), 16 de junio de 2026 (28 vulnerabilidades corregidas, 10 de alto impacto; CVE-2026-12289 elevación de privilegios en WebRender; CVE-2026-12294 escape de la zona aislada en DOM Workers; CVE-2026-12326 fallos de memoria presumiblemente explotables para ejecutar código arbitrario)
- UpdateStar News — «Thunderbird 152.0 Available With New Features, Fixes, and Thundermail Integration» (Thundermail como servicio alojado de Mozilla; SecurityDevices para tokens de hardware y tarjetas inteligentes; PKCE para el OAuth de Gmail; destinatarios CCO retirados de las cabeceras firmadas; correcciones adicionales de Exchange/EWS, temporización del filtro antispam e IMAP)