Nieuwsbrief

Elke week de belangrijkste lekken in je mail.

CVE-2026-106279

Chrome op iOS: onjuiste verwijzing in Passwords-onderdeel

Hoog7,4
Door Redactie LekkenRadarCVE gepubliceerd: Op LekkenRadar sinds: CVSS 3.1 · bron: CNA

Kerngegevens

Leverancier
Google
Soort software
browser
Getroffen versies
Google Chrome op iOS tot 155.0.8059.39
Oplossing
Update beschikbaar
Opgeloste versie
Google Chrome op iOS 155.0.8059.39
Gepubliceerd
6 oktober 2026
Laatst bijgewerkt
6 oktober 2026

Simpel uitgelegd

Wat is er aan de hand?

In het onderdeel Passwords van Google Chrome op iOS zit een fout waarbij een verwijzing niet goed wordt omgezet. Een aanvaller kan daardoor mogelijk code uitvoeren buiten de sandbox, de afgeschermde omgeving waarin de browser normaal draait. Google heeft dit lek verholpen in een nieuwere versie van Chrome.

Wie loopt risico?

Je loopt risico als je Chrome op iOS gebruikt in een versie ouder dan 155.0.8059.39. De aanvaller moet dan al de renderer-processen van de browser hebben overgenomen en een lokaal programma op het apparaat kunnen gebruiken. Daardoor is misbruik lastiger. Er zijn geen aanwijzingen dat het lek actief wordt misbruikt of dat er een publieke exploit bestaat.

Wat moet je doen?

  1. Werk Chrome bij

    Installeer via de App Store de nieuwste versie van Chrome voor iOS, minimaal 155.0.8059.39.

  2. Controleer de versie

    Open in Chrome het menu Instellingen en kies Over Chrome (of kijk in de App Store) om te zien welke versie je gebruikt.

  3. Beperk de blootstelling

    Installeer alleen apps uit vertrouwde bronnen en bezoek geen sites waarvan je de herkomst niet vertrouwt, zolang je nog niet bijgewerkt bent.

Technische detailsBeschrijving, CVSS-vector, EPSS en adviezen

Beschrijving

Het lek betreft een onjuiste omzetting van een naam of verwijzing (CWE-706) in het onderdeel Passwords van Google Chrome op iOS. Een aanvaller die het renderer-proces al heeft overgenomen, kan dit via een lokaal programma misbruiken om code uit te voeren buiten de sandbox. De CVSS-vector is CVSS:3.1/AV:L/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:H, met een score van 7,4. De aanvalsroute is lokaal en de complexiteit hoog. Het lek is verholpen in Chrome 155.0.8059.39.

CVSS-vector (versie 3.1, basisscore 7,4, bron: CNA)

CVSS:3.1/AV:L/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:H
Zwakheid (CWE)
CWE-706 · Gebruik van onjuist omgezette naam of verwijzing
Aanvalsroute
Alleen met toegang tot het apparaat
Aanvalscode openbaar
Nee

Bronnen

Deel dit lek