Nieuwsbrief

Elke week de belangrijkste lekken in je mail.

CVE-2026-103623

Google Chrome: use-after-free in MediaStream maakt uitvoeren van code mogelijk

Hoog8,8
Door Redactie LekkenRadarCVE gepubliceerd: Op LekkenRadar sinds: CVSS 3.1 · bron: CNA

Kerngegevens

Leverancier
Google
Soort software
browser
Getroffen versies
Google Chrome Alle versies ouder dan 154.0.8037.97
Oplossing
Update beschikbaar
Opgeloste versie
Google Chrome 154.0.8037.97
Gepubliceerd
2 oktober 2026
Laatst bijgewerkt
2 oktober 2026

Simpel uitgelegd

Wat is er aan de hand?

In Google Chrome zit een fout in MediaStream, het onderdeel dat met camera- en audiostromen werkt. Door een zogeheten use-after-free gebruikt de browser een stukje geheugen nog nadat het is vrijgegeven. Een aanvaller kan dit misbruiken om code uit te voeren binnen de sandbox van de browser, via een speciaal gemaakte webpagina.

Wie loopt risico?

Je loopt risico als je een versie van Google Chrome gebruikt die ouder is dan 154.0.8037.97. Een aanvaller moet je overhalen om een speciaal gemaakte webpagina te openen, bijvoorbeeld via een link. Volgens de gegevens wordt het lek op dit moment niet actief misbruikt en is er geen publieke exploit bekend.

Wat moet je doen?

  1. Update Chrome

    Werk Google Chrome bij naar versie 154.0.8037.97 of nieuwer. Open hiervoor het menu, ga naar Help en kies Over Google Chrome. De browser zoekt dan zelf naar de update.

  2. Start de browser opnieuw op

    Na het downloaden van de update moet je Chrome opnieuw starten. Pas daarna is de oplossing actief.

  3. Wees voorzichtig met onbekende links

    Open geen links of pagina's van onbekende afzenders zolang je Chrome nog niet hebt bijgewerkt.

Technische detailsBeschrijving, CVSS-vector, EPSS en adviezen

Beschrijving

Het gaat om een use-after-free (CWE-416) in de MediaStream-component van Google Chrome. Een object in het geheugen wordt vrijgegeven, maar er blijft een verwijzing naar bestaan die later nog wordt gebruikt. Een aanvaller kan dit met een speciaal opgebouwde HTML-pagina uitlokken en zo willekeurige code uitvoeren binnen de sandbox van de browser. De aanval verloopt via het netwerk, vraagt geen voorafgaande rechten en vereist wel een handeling van de gebruiker, zoals het openen van de pagina. De CVSS-vector is CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H. Het Chromium-project beoordeelt de ernst zelf als High.

CVSS-vector (versie 3.1, basisscore 8,8, bron: CNA)

CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
Zwakheid (CWE)
CWE-416 · Gebruik van geheugen na vrijgave (use-after-free)
Aanvalsroute
Via het netwerk of internet
EPSS, kans op misbruik binnen 30 dagen
0,2%
Aanvalscode openbaar
Nee

Bronnen

Deel dit lek