Nieuwsbrief

Elke week de belangrijkste lekken in je mail.

CVE-2026-106382

Google Chrome: use-after-free in Chromecast laat code buiten sandbox draaien

Kritiek9,6
Door Redactie LekkenRadarCVE gepubliceerd: Op LekkenRadar sinds: CVSS 3.1 · bron: CNA

Kerngegevens

Leverancier
Google
Soort software
browser
Getroffen versies
Google Chrome ouder dan 155.0.8059.39
Oplossing
Update beschikbaar
Opgeloste versie
Google Chrome 155.0.8059.39
Gepubliceerd
6 oktober 2026
Laatst bijgewerkt
6 oktober 2026

Simpel uitgelegd

Wat is er aan de hand?

In Google Chrome zit een geheugenfout in het onderdeel Chromecast. Een aanvaller kan die fout misbruiken met een speciaal opgemaakte webpagina. Daarmee kan hij zelf gekozen code uitvoeren op je computer, buiten de beveiligde omgeving (de sandbox) van de browser.

Wie loopt risico?

Je loopt risico als je een Chrome-versie ouder dan 155.0.8059.39 gebruikt. Een aanvaller moet je eerst naar een kwaadaardige webpagina krijgen en jij moet die pagina openen. Volgens de gegevens wordt het lek op dit moment niet actief misbruikt en is er geen openbare exploit bekend.

Wat moet je doen?

  1. Update Google Chrome

    Werk Chrome bij naar versie 155.0.8059.39 of nieuwer. Dat doe je via het menu Help en dan Over Google Chrome. De browser zoekt dan zelf naar de update.

  2. Start de browser opnieuw op

    Herstart Chrome na het installeren van de update, zodat de nieuwe versie echt actief wordt.

  3. Wees voorzichtig met onbekende pagina's

    Open geen links of webpagina's van afzenders die je niet vertrouwt, zolang je nog niet bijgewerkt hebt.

Technische detailsBeschrijving, CVSS-vector, EPSS en adviezen

Beschrijving

Het lek is een use-after-free (CWE-416) in de Chromecast-component van Google Chrome. Na het vrijgeven van een geheugenobject wordt dat geheugen nog gebruikt, wat een aanvaller kan benutten om geheugen te beschadigen. Via een speciaal gemaakte HTML-pagina is dit op afstand te misbruiken, met als gevolg het uitvoeren van willekeurige code buiten de sandbox. De CVSS-vector (AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:H) geeft aan dat de aanval via het netwerk kan, weinig complexiteit vraagt, geen rechten nodig heeft en wel een handeling van de gebruiker vereist. Het Chromium-project beoordeelt de ernst als kritiek.

CVSS-vector (versie 3.1, basisscore 9,6, bron: CNA)

CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:H
Zwakheid (CWE)
CWE-416 · Gebruik van geheugen na vrijgave (use-after-free)
Aanvalsroute
Via het netwerk of internet
Aanvalscode openbaar
Nee

Bronnen

Deel dit lek