Nieuwsbrief

Elke week de belangrijkste lekken in je mail.

CVE-2026-103622

Google Chrome: use-after-free in SVG kan code uitvoeren

Hoog8,8
Door Redactie LekkenRadarCVE gepubliceerd: Op LekkenRadar sinds: CVSS 3.1 · bron: CNA

Kerngegevens

Leverancier
Google
Soort software
browser
Getroffen versies
Google Chrome tot 154.0.8037.97
Oplossing
Update beschikbaar
Opgeloste versie
Google Chrome 154.0.8037.97
Gepubliceerd
2 oktober 2026
Laatst bijgewerkt
2 oktober 2026

Simpel uitgelegd

Wat is er aan de hand?

In Google Chrome zit een fout in de manier waarop SVG-afbeeldingen worden verwerkt. Het programma gebruikt dan geheugen dat al is vrijgegeven. Een aanvaller kan dit misbruiken met een speciaal gemaakte webpagina om code uit te voeren binnen de sandbox van de browser. De sandbox is een afgeschermde omgeving die de rest van je systeem beschermt.

Wie loopt risico?

Je loopt risico als je Google Chrome gebruikt in een versie ouder dan 154.0.8037.97. Een aanvaller moet je zover krijgen dat je een kwaadaardige webpagina opent, bijvoorbeeld via een link. Volgens de gegevens wordt het lek op dit moment niet actief misbruikt en is er geen openbare exploit bekend. De kans dat het lek wordt misbruikt wordt als laag ingeschat (EPSS 0,003).

Wat moet je doen?

  1. Werk Chrome bij

    Update Google Chrome naar versie 154.0.8037.97 of nieuwer. Dit is de versie waarin het lek is opgelost.

  2. Controleer je versie

    Open het Chrome-menu en ga naar Help > Over Google Chrome. Daar zie je je huidige versie en start Chrome de update als die beschikbaar is.

  3. Herstart de browser

    Start Chrome opnieuw op nadat de update is geïnstalleerd, zodat de nieuwe versie echt actief wordt.

  4. Lees het advies van de leverancier

    Meer informatie staat in de Stable Channel Update van Google op chromereleases.googleblog.com.

  5. Dezelfde update lost meer lekken op

    Het advies van de leverancier behandelt ook CVE-2026-103628, CVE-2026-103625, CVE-2026-103624. Met de update hierboven zijn die ook verholpen.

Technische detailsBeschrijving, CVSS-vector, EPSS en adviezen

Beschrijving

Het gaat om een use-after-free (CWE-416) in de SVG-component van Google Chrome. Na het vrijgeven van een object blijft een verwijzing ernaar bestaan en wordt het geheugen daarna nog gebruikt. Een aanvaller kan dit uitlokken via een speciaal opgemaakte HTML-pagina. Dit kan leiden tot het uitvoeren van willekeurige code binnen de sandbox van de browser. Het lek is bereikbaar via het netwerk, vraagt geen voorafgaande rechten en vereist gebruikersinteractie. De CVSS 3.1-score is 8,8 en Chromium beoordeelt de ernst als hoog.

CVSS-vector (versie 3.1, basisscore 8,8, bron: CNA)

CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
Zwakheid (CWE)
CWE-416 · Gebruik van geheugen na vrijgave (use-after-free)
Aanvalsroute
Via het netwerk of internet
EPSS, kans op misbruik binnen 30 dagen
0,3%
Aanvalscode openbaar
Nee

Bronnen

Deel dit lek