Kerngegevens
- Getroffen versies
- Google Chrome vanaf 143.0.7499.41 tot 143.0.7499.110, vanaf 143.0.7499.40 tot 143.0.7499.109, t/m 143.0.7499.40
- Microsoft Edge tot 143.0.3650.80
- Apple Safari tot 26.2
- macOS tot 26.2
- iOS tot 18.7.3, vanaf 26.0 tot 26.2
- iPadOS tot 18.7.3, vanaf 26.0 tot 26.2
- tvOS tot 26.2
- visionOS tot 26.2
- watchOS tot 26.2
- Oplossing
- Update beschikbaar
- Opgeloste versie
- Google Chrome 143.0.7499.110
- Google Chrome 143.0.7499.109
- Microsoft Edge 143.0.3650.80
- Apple Safari 26.2
- macOS 26.2
- iOS 18.7.3
- iOS 26.2
- iPadOS 18.7.3
- iPadOS 26.2
- tvOS 26.2
- Gepubliceerd
- 12 december 2025
- Op de KEV-lijst sinds
- 12 december 2025
- Laatst bijgewerkt
- 12 december 2025
Simpel uitgelegd
Wat is er aan de hand?
In ANGLE, een onderdeel dat webbrowsers gebruiken om grafische opdrachten te verwerken, zit een fout waarbij geheugen buiten de bedoelde grenzen wordt gelezen of beschreven. Een aanvaller kan dit uitlokken met een speciaal opgemaakte webpagina. Het lek wordt volgens de CISA-lijst van bekende misbruikte lekken al actief misbruikt. De ernst is hoog (8,8).
Wie loopt risico?
Je loopt risico als je een browser gebruikt waarin dit lek nog niet is opgelost, en je een kwaadaardige of gehackte webpagina opent. De beschrijving noemt Google Chrome op Mac. In de gegevens staan ook Microsoft Edge en meerdere Apple-systemen (Safari, macOS, iOS, iPadOS, tvOS, visionOS en watchOS) als getroffen. Voor een aanval is wel nodig dat je de pagina bezoekt.
Wat moet je doen?
Werk Chrome bij
Controleer via het menu Over Google Chrome of je versie 143.0.7499.110 of nieuwer is (op sommige platformen is 143.0.7499.109 de opgeloste versie). Start de browser daarna opnieuw op, anders is de update nog niet actief.
Werk Microsoft Edge bij
Gebruik je Edge, werk dan bij naar versie 143.0.3650.80 of nieuwer en start de browser opnieuw op.
Werk je Apple-apparaten bij
Installeer voor Safari, macOS, tvOS, visionOS en watchOS versie 26.2 of nieuwer. Voor iPhone en iPad is dat iOS of iPadOS 26.2, of 18.7.3 als je op de 18-lijn blijft.
Controleer ook andere apparaten en werkplekken
Kijk of er beheerde computers of andere apparaten zijn waarop een van deze browsers draait en de update nog niet is binnengekomen. Zorg dat automatische updates aanstaan.
Wees voorzichtig tot je bent bijgewerkt
Open geen onbekende links of pagina's van onbetrouwbare bronnen zolang je browser of besturingssysteem nog niet is bijgewerkt.
Technische detailsBeschrijving, CVSS-vector, EPSS en adviezen
Beschrijving
Het lek zit in ANGLE, de laag die OpenGL ES-aanroepen vertaalt naar de grafische API van het onderliggende platform. Er is sprake van geheugentoegang buiten de grenzen van een buffer (out-of-bounds), ingedeeld als CWE-787. Een aanvaller kan dit activeren via een speciaal samengestelde HTML-pagina, waarbij gebruikersinteractie nodig is, zoals het openen van de pagina. De aanvalsroute is het netwerk. De CVSS-vector (CVSS 3.1) wijst op grote gevolgen voor vertrouwelijkheid, integriteit en beschikbaarheid. Chromium beoordeelt de fout zelf als High. Volgens de gegevens is er geen openbare exploit bekend, maar wordt het lek wel al misbruikt.
CVSS-vector (versie 3.1, basisscore 8,8, bron: CNA)
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H- Zwakheid (CWE)
- CWE-787 · Schrijven buiten de grenzen van het geheugen
- Aanvalsroute
- Via het netwerk of internet
- EPSS, kans op misbruik binnen 30 dagen
- 22,3%
- Aanvalscode openbaar
- Ja
- Op de KEV-lijst van CISA
- Sinds 12 december 2025
- Deadline van CISA
- 2 januari 2026
- Gebruikt door ransomwaregroepen
- Niet bekend