Nieuwsbrief

Elke week de belangrijkste lekken in je mail.

CVE-2026-106197

Google Chrome: use-after-free laat code buiten de sandbox uitvoeren

Kritiek9,6
Door Redactie LekkenRadarCVE gepubliceerd: Op LekkenRadar sinds: CVSS 3.1 · bron: CNA

Kerngegevens

Leverancier
Google
Soort software
browser
Getroffen versies
Google Chrome Versies ouder dan 155.0.8059.39
Oplossing
Update beschikbaar
Opgeloste versie
Google Chrome 155.0.8059.39
Gepubliceerd
6 oktober 2026
Laatst bijgewerkt
6 oktober 2026

Simpel uitgelegd

Wat is er aan de hand?

In Google Chrome zit een geheugenfout van het type use-after-free in een onderdeel van de browser. Een aanvaller kan dit misbruiken met een speciaal opgemaakte webpagina. Daarmee kan hij op jouw apparaat eigen code uitvoeren, ook buiten de sandbox, de beveiligde omgeving die Chrome normaal om webpagina's heen zet. De ernst is kritiek (9,6).

Wie loopt risico?

Je loopt risico als je Google Chrome gebruikt in een versie ouder dan 155.0.8059.39. Een aanvaller moet je er wel toe krijgen een kwaadaardige pagina te openen, bijvoorbeeld via een link. Volgens de gegevens wordt het lek op dit moment niet actief misbruikt en is er geen openbare exploit bekend.

Wat moet je doen?

  1. Update Google Chrome

    Werk Chrome bij naar versie 155.0.8059.39 of nieuwer. Open daarvoor het menu, ga naar Help en kies 'Over Google Chrome'. Chrome zoekt dan zelf naar de update.

  2. Start de browser opnieuw op

    De update werkt pas volledig nadat je Chrome opnieuw hebt gestart. Sluit alle vensters en open de browser opnieuw.

  3. Controleer beheerde computers

    Beheer je Chrome op meerdere computers, bijvoorbeeld voor een bedrijf of school? Zorg dan dat de nieuwe versie overal wordt uitgerold.

  4. Wees voorzichtig met onbekende links

    Tot de update is geïnstalleerd open je beter geen links of pagina's van onbekende afzenders.

Technische detailsBeschrijving, CVSS-vector, EPSS en adviezen

Beschrijving

Het gaat om een use-after-free (CWE-416) in het onderdeel Browser van Google Chrome. Bij dit soort fout wordt geheugen nog gebruikt nadat het is vrijgegeven, waardoor een aanvaller het gedrag van het programma kan beïnvloeden. De aanval verloopt via het netwerk met een speciaal opgemaakte HTML-pagina en vereist dat de gebruiker iets doet, zoals het openen van de pagina. Volgens de beschrijving kan de aanvaller willekeurige code uitvoeren buiten de sandbox. De CVSS-vector (3.1) geeft een score van 9,6, mede doordat de aanval buiten het oorspronkelijke beveiligingsbereik uitwerkt. Het Chromium-project classificeert de ernst als kritiek.

CVSS-vector (versie 3.1, basisscore 9,6, bron: CNA)

CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:H
Zwakheid (CWE)
CWE-416 · Use-after-free (gebruik van geheugen na vrijgave)
Aanvalsroute
Via het netwerk of internet
Aanvalscode openbaar
Nee

Bronnen

Deel dit lek