Kerngegevens
- Leverancier
- Product
- Google Chrome op iOS
- Soort software
- browser
- Getroffen versies
- Google Chrome op iOS tot 155.0.8059.39
- Oplossing
- Update beschikbaar
- Opgeloste versie
- Google Chrome op iOS 155.0.8059.39
- Gepubliceerd
- 6 oktober 2026
- Laatst bijgewerkt
- 6 oktober 2026
Simpel uitgelegd
Wat is er aan de hand?
In het onderdeel Passwords van Google Chrome op iOS zit een fout waarbij een verwijzing niet goed wordt omgezet. Een aanvaller kan daardoor mogelijk code uitvoeren buiten de sandbox, de afgeschermde omgeving waarin de browser normaal draait. Google heeft dit lek verholpen in een nieuwere versie van Chrome.
Wie loopt risico?
Je loopt risico als je Chrome op iOS gebruikt in een versie ouder dan 155.0.8059.39. De aanvaller moet dan al de renderer-processen van de browser hebben overgenomen en een lokaal programma op het apparaat kunnen gebruiken. Daardoor is misbruik lastiger. Er zijn geen aanwijzingen dat het lek actief wordt misbruikt of dat er een publieke exploit bestaat.
Wat moet je doen?
Werk Chrome bij
Installeer via de App Store de nieuwste versie van Chrome voor iOS, minimaal 155.0.8059.39.
Controleer de versie
Open in Chrome het menu Instellingen en kies Over Chrome (of kijk in de App Store) om te zien welke versie je gebruikt.
Beperk de blootstelling
Installeer alleen apps uit vertrouwde bronnen en bezoek geen sites waarvan je de herkomst niet vertrouwt, zolang je nog niet bijgewerkt bent.
Technische detailsBeschrijving, CVSS-vector, EPSS en adviezen
Beschrijving
Het lek betreft een onjuiste omzetting van een naam of verwijzing (CWE-706) in het onderdeel Passwords van Google Chrome op iOS. Een aanvaller die het renderer-proces al heeft overgenomen, kan dit via een lokaal programma misbruiken om code uit te voeren buiten de sandbox. De CVSS-vector is CVSS:3.1/AV:L/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:H, met een score van 7,4. De aanvalsroute is lokaal en de complexiteit hoog. Het lek is verholpen in Chrome 155.0.8059.39.
CVSS-vector (versie 3.1, basisscore 7,4, bron: CNA)
CVSS:3.1/AV:L/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:H- Zwakheid (CWE)
- CWE-706 · Gebruik van onjuist omgezette naam of verwijzing
- Aanvalsroute
- Alleen met toegang tot het apparaat
- Aanvalscode openbaar
- Nee