Nieuwsbrief

Elke week de belangrijkste lekken in je mail.

CVE-2026-106199

Chrome voor Android: onjuiste autorisatie in Actor omzeilt site-isolatie

Hoog8,2
Door Jelmer SchoutenCVE gepubliceerd: Op LekkenRadar sinds: CVSS 3.1 · bron: NVD

Kerngegevens

Leverancier
Google
Soort software
browser
Getroffen versies
Google Chrome tot 155.0.8059.39
Oplossing
Update beschikbaar
Opgeloste versie
Google Chrome 155.0.8059.39
Gepubliceerd
6 oktober 2026
Laatst bijgewerkt
6 oktober 2026

Simpel uitgelegd

Wat is er aan de hand?

In Google Chrome voor Android zit een fout in de controle van rechten (autorisatie) in het onderdeel Actor. Daardoor kan een aanvaller de site-isolatie mogelijk omzeilen. Site-isolatie houdt de inhoud van verschillende websites gescheiden van elkaar. Het lek kan gevolgen hebben voor de vertrouwelijkheid van gegevens uit andere sites.

Wie loopt risico?

Je loopt risico als je Chrome op Android gebruikt in een versie ouder dan 155.0.8059.39. De aanvaller moet eerst het renderproces van de browser onder controle hebben gekregen. Daarna moet je een speciaal opgemaakte webpagina openen. Uit de gegevens blijkt niet dat het lek actief wordt misbruikt of dat er een openbare exploit is.

Wat moet je doen?

  1. Werk Chrome bij

    Update Chrome op je Android-toestel naar versie 155.0.8059.39 of nieuwer. Dit is de versie waarin het lek is opgelost.

  2. Start de browser opnieuw

    Sluit Chrome na de update volledig af en open de browser opnieuw, zodat de nieuwe versie zeker actief is.

  3. Zet automatische updates aan

    Laat apps op je toestel automatisch bijwerken, zodat je ook volgende beveiligingsupdates snel binnenkrijgt.

  4. Wees voorzichtig met onbekende pagina's

    Open geen links of pagina's van afzenders die je niet vertrouwt, zolang je Chrome nog niet hebt bijgewerkt.

  5. Dezelfde update lost meer lekken op

    Dezelfde update verhelpt ook CVE-2026-106195, CVE-2026-106198, CVE-2026-106205, CVE-2026-106301, CVE-2026-106196, CVE-2026-106189. Met de update hierboven zijn die ook opgelost.

Technische detailsBeschrijving, CVSS-vector, EPSS en adviezen

Beschrijving

Het gaat om een onjuiste autorisatiecontrole (CWE-863) in het onderdeel Actor van Google Chrome op Android, in versies vóór 155.0.8059.39. Een externe aanvaller die het renderproces al heeft overgenomen, kan via een speciaal geprepareerde HTML-pagina de site-isolatie mogelijk omzeilen. Het CVSS 3.1-vector is AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:L/A:N, met een score van 8,2. Gebruikersinteractie is nodig en de impact op vertrouwelijkheid is hoog. De EPSS-score is 0,002. Het lek is opgelost in Chrome 155.0.8059.39.

CVSS-vector (versie 3.1, basisscore 8,2, bron: NVD)

CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:L/A:N
Zwakheid (CWE)
CWE-863 · Onjuiste autorisatie
Aanvalsroute
Via het netwerk of internet
EPSS, kans op misbruik binnen 30 dagen
0,2%
Aanvalscode openbaar
Nee

Bronnen

Deel dit lek