Nieuwsbrief

Elke week de belangrijkste lekken in je mail.

CVE-2026-106211

Google Chrome: use-after-free in TabStrip kan leiden tot code-uitvoering

Kritiek9,6
Door Redactie LekkenRadarCVE gepubliceerd: Op LekkenRadar sinds: CVSS 3.1 · bron: CNA

Kerngegevens

Leverancier
Google
Soort software
browser
Getroffen versies
Google Chrome ouder dan 155.0.8059.39
Oplossing
Update beschikbaar
Opgeloste versie
Google Chrome 155.0.8059.39
Gepubliceerd
6 oktober 2026
Laatst bijgewerkt
6 oktober 2026

Simpel uitgelegd

Wat is er aan de hand?

In Google Chrome zit een fout in het onderdeel TabStrip, het onderdeel dat de tabbladen van de browser beheert. Het programma gebruikt daarbij geheugen dat al was vrijgegeven (een 'use-after-free'). Een aanvaller kan dit misbruiken met een speciaal opgemaakte webpagina en zo mogelijk eigen code uitvoeren buiten de zogeheten sandbox, de afgeschermde omgeving van de browser.

Wie loopt risico?

Je loopt risico als je een versie van Google Chrome gebruikt die ouder is dan 155.0.8059.39. Een aanvaller moet je eerst verleiden om een kwaadaardige pagina te openen of daar iets op te doen, bijvoorbeeld via een misleidend bericht of een nepsite. Er zijn in de gegevens geen aanwijzingen dat het lek al actief wordt misbruikt of dat er een publieke exploit bestaat.

Wat moet je doen?

  1. Werk Chrome bij

    Update Google Chrome naar versie 155.0.8059.39 of nieuwer. Open het menu, kies Help en daarna Over Google Chrome, zodat de browser naar updates zoekt.

  2. Herstart de browser

    Start Chrome opnieuw op nadat de update is geïnstalleerd. Zolang je niet herstart, blijft de oude versie actief.

  3. Wees voorzichtig met onbekende pagina's

    Open geen links of pagina's uit berichten van onbekende afzenders. Voor dit lek is namelijk misleiding van de gebruiker nodig.

  4. Controleer andere apparaten

    Gebruik je Chrome op meer dan één computer? Controleer dan op elk apparaat of de versie is bijgewerkt.

Technische detailsBeschrijving, CVSS-vector, EPSS en adviezen

Beschrijving

Het gaat om een use-after-free (CWE-416) in de TabStrip-component van Google Chrome in versies vóór 155.0.8059.39. Een object in het geheugen wordt nog gebruikt nadat het is vrijgegeven, waardoor een aanvaller het geheugen kan beïnvloeden. Met een speciaal gemaakte HTML-pagina kan dit leiden tot het uitvoeren van willekeurige code buiten de sandbox. De aanval verloopt via het netwerk, vraagt geen voorafgaande rechten en vereist wel een handeling van de gebruiker (social engineering). De CVSS-vector (3.1) geeft een score van 9,6 met gewijzigde scope. Het Chromium-project beoordeelt de ernst zelf als 'High'.

CVSS-vector (versie 3.1, basisscore 9,6, bron: CNA)

CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:H
Zwakheid (CWE)
CWE-416 · Gebruik van geheugen na vrijgave (use-after-free)
Aanvalsroute
Via het netwerk of internet
Aanvalscode openbaar
Nee

Bronnen

Deel dit lek