Nieuwsbrief

Elke week de belangrijkste lekken in je mail.

CVE-2026-106227

Chrome: use-after-free in Core laat aanvaller code uitvoeren

Kritiek9,6
Door Redactie LekkenRadarCVE gepubliceerd: Op LekkenRadar sinds: CVSS 3.1 · bron: CNA

Kerngegevens

Leverancier
Google
Soort software
browser
Getroffen versies
Google Chrome Alle versies ouder dan 155.0.8059.39
Oplossing
Update beschikbaar
Opgeloste versie
Google Chrome 155.0.8059.39
Gepubliceerd
6 oktober 2026
Laatst bijgewerkt
6 oktober 2026

Simpel uitgelegd

Wat is er aan de hand?

In Google Chrome zit een fout in het onderdeel Core. Het programma gebruikt daar geheugen nog nadat het is vrijgegeven (een use-after-free). Een aanvaller kan dit misbruiken met een speciaal opgemaakte webpagina en zo code uitvoeren buiten de sandbox, de afgeschermde omgeving die de browser normaal van de rest van je computer scheidt.

Wie loopt risico?

Je loopt risico als je een Chrome-versie gebruikt die ouder is dan 155.0.8059.39. Een aanvaller moet je er wel toe krijgen een kwaadaardige pagina te openen, bijvoorbeeld via een link. Volgens de gegevens wordt het lek op dit moment niet actief misbruikt en is er geen publieke exploit bekend.

Wat moet je doen?

  1. Update Chrome

    Werk Google Chrome bij naar versie 155.0.8059.39 of nieuwer. Open het menu, ga naar Help en kies Over Google Chrome. De browser zoekt dan zelf naar de update.

  2. Start de browser opnieuw

    Herstart Chrome na het updaten, want de oplossing werkt pas na een herstart.

  3. Wees voorzichtig met links

    Open geen links van afzenders die je niet vertrouwt zolang je Chrome nog niet hebt bijgewerkt.

Technische detailsBeschrijving, CVSS-vector, EPSS en adviezen

Beschrijving

Het lek is een use-after-free (CWE-416) in het onderdeel Core van Google Chrome. Een object wordt vrijgegeven, maar er blijft een verwijzing naar bestaan die later opnieuw wordt gebruikt. Een aanvaller kan dit uitlokken met een speciaal samengestelde HTML-pagina. Daarmee is code uitvoeren buiten de Chrome-sandbox mogelijk. De aanval verloopt via het netwerk, vraagt geen voorafgaande rechten en vereist wel handelen van de gebruiker, zoals het openen van de pagina. Chromium beoordeelt de ernst zelf als High, de CVSS-score is 9,6.

CVSS-vector (versie 3.1, basisscore 9,6, bron: CNA)

CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:H
Zwakheid (CWE)
CWE-416 · Gebruik van geheugen na vrijgave (use-after-free)
Aanvalsroute
Via het netwerk of internet
Aanvalscode openbaar
Nee

Bronnen

Deel dit lek