Nieuwsbrief

Elke week de belangrijkste lekken in je mail.

CVE-2026-106237

Chrome: informatielek in Permissions omzeilt site-isolatie

Kritiek9,6
Door Redactie LekkenRadarCVE gepubliceerd: Op LekkenRadar sinds: CVSS 3.1 · bron: NVD

Kerngegevens

Leverancier
Google
Soort software
browser
Getroffen versies
Google Chrome eerdere versies dan 155.0.8059.39
Oplossing
Update beschikbaar
Opgeloste versie
Google Chrome 155.0.8059.39
Gepubliceerd
6 oktober 2026
Laatst bijgewerkt
6 oktober 2026

Simpel uitgelegd

Wat is er aan de hand?

In het onderdeel Permissions van Google Chrome zit een fout waardoor informatie lekt. Een aanvaller kan hiermee de site-isolatie omzeilen. Dat is de maatregel die ervoor zorgt dat websites gescheiden van elkaar draaien. Het misbruik gebeurt via een speciaal opgemaakte HTML-pagina.

Wie loopt risico?

Je loopt risico als je een Chrome-versie ouder dan 155.0.8059.39 gebruikt. Een aanvaller moet je eerst een speciaal opgemaakte pagina laten openen, bijvoorbeeld via een link. Er zijn geen aanwijzingen dat het lek al actief wordt misbruikt, en er is geen openbare exploit bekend.

Wat moet je doen?

  1. Werk Chrome bij

    Update Chrome naar versie 155.0.8059.39 of nieuwer. Chrome haalt updates meestal zelf op, maar je kunt de update ook handmatig laten controleren via het menu 'Over Chrome'.

  2. Start de browser opnieuw op

    Sluit Chrome helemaal af en open het opnieuw, zodat de nieuwe versie echt actief wordt.

  3. Wees voorzichtig met onbekende pagina's

    Open tot je bent bijgewerkt geen links of pagina's van afzenders of sites die je niet vertrouwt.

  4. Dezelfde update lost meer lekken op

    Dezelfde update verhelpt ook CVE-2026-106234. Met de update hierboven zijn die ook opgelost.

Technische detailsBeschrijving, CVSS-vector, EPSS en adviezen

Beschrijving

Het gaat om een informatielek (CWE-200) in de Permissions-component van Google Chrome vóór versie 155.0.8059.39. Een externe aanvaller kan via een speciaal geprepareerde HTML-pagina de site-isolatie omzeilen. Voor misbruik is interactie van de gebruiker nodig, zoals het openen van de pagina. De aanval verloopt via het netwerk, vereist geen voorafgaande rechten en heeft invloed buiten het kwetsbare onderdeel zelf. De CVSS-score van 9,6 (CVSS 3.1) komt van NVD. Chromium beoordeelt de ernst zelf als laag. Het lek is verholpen in Chrome 155.0.8059.39.

CVSS-vector (versie 3.1, basisscore 9,6, bron: NVD)

CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:L
Zwakheid (CWE)
CWE-200 · Blootstelling van gevoelige informatie aan onbevoegde partijen
Aanvalsroute
Via het netwerk of internet
EPSS, kans op misbruik binnen 30 dagen
0,2%
Aanvalscode openbaar
Nee

Bronnen

Deel dit lek