Nieuwsbrief

Elke week de belangrijkste lekken in je mail.

CVE-2026-103631

Google Chrome: bufferoverloop in WebRTC maakt code-uitvoering mogelijk

Hoog8,8
Door Redactie LekkenRadarCVE gepubliceerd: Op LekkenRadar sinds: CVSS 3.1 · bron: CNA

Kerngegevens

Leverancier
Google
Soort software
browser
Getroffen versies
Google Chrome ouder dan 154.0.8037.97
Oplossing
Update beschikbaar
Opgeloste versie
Google Chrome 154.0.8037.97
Gepubliceerd
2 oktober 2026
Laatst bijgewerkt
2 oktober 2026

Simpel uitgelegd

Wat is er aan de hand?

In WebRTC, het onderdeel van Chrome dat onder meer gebruikt wordt voor video- en audiogesprekken in de browser, zit een bufferoverloop. Een aanvaller kan een speciaal opgemaakte webpagina maken die dit onderdeel laat schrijven in geheugen waar dat niet de bedoeling is. Zo kan de aanvaller eigen code laten draaien binnen de beveiligde omgeving (sandbox) van de browser.

Wie loopt risico?

Je loopt risico als je Google Chrome gebruikt in een versie ouder dan 154.0.8037.97. Een aanval gaat via het netwerk en vraagt dat jij een kwaadaardige pagina opent. Volgens de gegevens wordt het lek op dit moment niet actief misbruikt en is er geen openbare exploit bekend.

Wat moet je doen?

  1. Update Chrome

    Werk Google Chrome bij naar versie 154.0.8037.97 of nieuwer. Open hiervoor het menu, kies Help en daarna Over Google Chrome; de browser zoekt dan zelf naar de update.

  2. Herstart de browser

    Start Chrome opnieuw op na de update, zodat de nieuwe versie echt wordt gebruikt.

  3. Controleer je versie

    Controleer op de pagina Over Google Chrome of je versie 154.0.8037.97 of hoger is.

  4. Wees voorzichtig met onbekende pagina's

    Zolang je niet bijgewerkt hebt, kun je het beste geen links openen van onbekende of onbetrouwbare afzenders.

Technische detailsBeschrijving, CVSS-vector, EPSS en adviezen

Beschrijving

Het lek betreft een bufferoverloop in de heap (CWE-122) in de WebRTC-implementatie van Google Chrome. Een op afstand opererende aanvaller kan via een speciaal geprepareerde HTML-pagina geheugen buiten de bedoelde grenzen overschrijven. Dit kan leiden tot het uitvoeren van willekeurige code binnen de sandbox van de browser. De aanval verloopt via het netwerk, vereist geen voorafgaande rechten en wel een handeling van de gebruiker, zoals het openen van de pagina. Het CVSS-vectorstring is CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H. Het Chromium-project beoordeelt de ernst als hoog.

CVSS-vector (versie 3.1, basisscore 8,8, bron: CNA)

CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
Zwakheid (CWE)
CWE-122 · Bufferoverloop in de heap
Aanvalsroute
Via het netwerk of internet
EPSS, kans op misbruik binnen 30 dagen
0,3%
Aanvalscode openbaar
Nee

Bronnen

Deel dit lek