Nieuwsbrief

Elke week de belangrijkste lekken in je mail.

CVE-2026-106195

Google Chrome op Mac: onjuiste autorisatie in Chromoting

Kritiek9,1
Door Jelmer SchoutenCVE gepubliceerd: Op LekkenRadar sinds: CVSS 3.1 · bron: NVD

Kerngegevens

Leverancier
Google
Soort software
browser
Getroffen versies
Google Chrome tot 155.0.8059.39 (Mac)
Oplossing
Update beschikbaar
Opgeloste versie
Google Chrome 155.0.8059.39
Gepubliceerd
6 oktober 2026
Laatst bijgewerkt
6 oktober 2026

Simpel uitgelegd

Wat is er aan de hand?

In Google Chrome voor Mac zit een fout in de toegangscontrole van Chromoting. Door speciaal samengesteld netwerkverkeer te sturen kan een aanvaller beperkingen op de toegang tot het systeem omzeilen. Daarvoor is geen account en geen handeling van de gebruiker nodig.

Wie loopt risico?

Je loopt risico als je Google Chrome op een Mac gebruikt met een versie ouder dan 155.0.8059.39. De aanval verloopt via het netwerk. In de gegevens staat geen melding van actief misbruik en er is geen openbare exploit bekend.

Wat moet je doen?

  1. Controleer je versie

    Open Chrome op je Mac en ga naar Instellingen en dan Over Chrome. Zo zie je welke versie je gebruikt.

  2. Update naar de opgeloste versie

    Werk Chrome bij naar versie 155.0.8059.39 of nieuwer. Dat is de versie waarin dit lek is opgelost.

  3. Start Chrome opnieuw op

    Na de update moet je Chrome herstarten, anders is de nieuwe versie nog niet actief.

  4. Beheer je Macs voor een organisatie?

    Zorg dat de update ook op alle beheerde Macs wordt uitgerold en controleer of overal versie 155.0.8059.39 of nieuwer draait.

  5. Dezelfde update lost meer lekken op

    Dezelfde update verhelpt ook CVE-2026-106198, CVE-2026-106199, CVE-2026-106205, CVE-2026-106301, CVE-2026-106196, CVE-2026-106189. Met de update hierboven zijn die ook opgelost.

Technische detailsBeschrijving, CVSS-vector, EPSS en adviezen

Beschrijving

Het gaat om een onjuiste autorisatiecontrole (CWE-863) in het onderdeel Chromoting van Google Chrome op macOS. In versies ouder dan 155.0.8059.39 controleert Chromoting niet goed of een verzoek wel toegang mag krijgen. Een aanvaller op afstand kan met speciaal samengesteld netwerkverkeer systeemtoegangsbeperkingen omzeilen. De CVSS-vector (AV:N/AC:L/PR:N/UI:N) laat zien dat de aanval via het netwerk kan, weinig inspanning vraagt en geen rechten of gebruikersinteractie nodig heeft. De impact is hoog voor vertrouwelijkheid en integriteit, en er is geen effect op beschikbaarheid. De fout is opgelost in Chrome 155.0.8059.39.

CVSS-vector (versie 3.1, basisscore 9,1, bron: NVD)

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N
Zwakheid (CWE)
CWE-863 · Onjuiste autorisatie
Aanvalsroute
Via het netwerk of internet
EPSS, kans op misbruik binnen 30 dagen
0,2%
Aanvalscode openbaar
Nee

Bronnen

Deel dit lek