Nieuwsbrief

Elke week de belangrijkste lekken in je mail.

CVE-2026-106281

Google Chrome: use-after-free in Tint maakt code-uitvoering mogelijk

Kritiek9,6
Door Redactie LekkenRadarCVE gepubliceerd: Op LekkenRadar sinds: CVSS 3.1 · bron: CNA

Kerngegevens

Leverancier
Google
Soort software
browser
Getroffen versies
Google Chrome Alle versies voor 155.0.8059.39
Oplossing
Update beschikbaar
Opgeloste versie
Google Chrome 155.0.8059.39
Gepubliceerd
6 oktober 2026
Laatst bijgewerkt
6 oktober 2026

Simpel uitgelegd

Wat is er aan de hand?

In Google Chrome zit een geheugenfout in Tint, een onderdeel van de browser. Het gaat om een zogeheten use-after-free: de browser gebruikt een stuk geheugen nog, nadat het al is vrijgegeven. Een aanvaller kan dit misbruiken met een speciaal opgemaakte webpagina en zo mogelijk code uitvoeren buiten de beveiligde omgeving (de sandbox) van de browser.

Wie loopt risico?

Je loopt risico als je een Chrome-versie gebruikt die ouder is dan 155.0.8059.39. Een aanvaller moet je eerst een kwaadaardige webpagina laten openen, bijvoorbeeld via een link. Volgens de gegevens wordt het lek op dit moment niet actief misbruikt en is er geen openbare exploit bekend.

Wat moet je doen?

  1. Werk Chrome bij

    Update Google Chrome naar versie 155.0.8059.39 of nieuwer. Open daarvoor het menu, ga naar Help en kies 'Over Google Chrome'. De browser zoekt dan zelf naar de nieuwste versie.

  2. Start de browser opnieuw op

    Na het updaten moet je Chrome opnieuw starten, anders blijft de oude versie actief.

  3. Wees voorzichtig met onbekende links

    Open geen links of webpagina's van afzenders die je niet vertrouwt, zolang je Chrome nog niet hebt bijgewerkt.

  4. Controleer beheerde computers

    Beheer je computers voor een organisatie? Controleer dan of de update overal is uitgerold en volg het advies van Google.

Technische detailsBeschrijving, CVSS-vector, EPSS en adviezen

Beschrijving

Het gaat om een use-after-free (CWE-416) in Tint, een onderdeel van Google Chrome. Een geheugenobject wordt nog benaderd nadat het is vrijgegeven, waardoor het geheugen kan worden beschadigd. Een aanvaller kan dit activeren via een speciaal geprepareerde HTML-pagina. Zo kan de aanvaller mogelijk willekeurige code uitvoeren buiten de sandbox. De CVSS-vector (AV:N/AC:L/PR:N/UI:R/S:C) laat zien dat de aanval via het netwerk kan, weinig complexiteit vraagt en geen rechten nodig heeft, maar wel een handeling van de gebruiker vereist. Chromium beoordeelt de ernst zelf als 'High'.

CVSS-vector (versie 3.1, basisscore 9,6, bron: CNA)

CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:H
Zwakheid (CWE)
CWE-416 · Gebruik van geheugen na vrijgave (use-after-free)
Aanvalsroute
Via het netwerk of internet
Aanvalscode openbaar
Nee

Bronnen

Deel dit lek