Kerngegevens
- Leverancier
- Product
- Google Chrome op Android
- Soort software
- browser
- Getroffen versies
- Google Chrome op Android ouder dan 155.0.8059.39
- Oplossing
- Update beschikbaar
- Opgeloste versie
- Google Chrome op Android 155.0.8059.39
- Gepubliceerd
- 6 oktober 2026
- Laatst bijgewerkt
- 6 oktober 2026
Simpel uitgelegd
Wat is er aan de hand?
In ANGLE, een onderdeel van Google Chrome op Android, zit een geheugenfout van het type use-after-free. Daarbij gebruikt het programma geheugen nog nadat het is vrijgegeven. Een aanvaller kan dit misbruiken met een speciaal opgemaakte HTML-pagina en zo willekeurige code uitvoeren buiten de beveiligde omgeving (de sandbox) van de browser.
Wie loopt risico?
Je loopt risico als je Google Chrome op Android gebruikt in een versie ouder dan 155.0.8059.39. Een aanvaller kan het lek via het netwerk misbruiken, maar jij moet daarvoor wel iets doen, zoals een kwaadaardige webpagina openen. Volgens de gegevens wordt het lek op dit moment niet actief misbruikt en is er geen openbare exploit bekend.
Wat moet je doen?
Update Chrome op Android
Werk Google Chrome op je Android-toestel bij naar versie 155.0.8059.39 of nieuwer. Dat doe je via de Play Store.
Controleer je versie
Open Chrome, ga naar Instellingen en kies Over Chrome om te zien welke versie je hebt. Is die ouder dan 155.0.8059.39, dan ben je kwetsbaar.
Wees voorzichtig tot je bijgewerkt hebt
Open geen onbekende links of webpagina's van afzenders die je niet vertrouwt, totdat je Chrome hebt bijgewerkt.
Beheer je toestellen voor een organisatie?
Zorg dat de update naar 155.0.8059.39 of nieuwer ook op beheerde Android-toestellen wordt uitgerold, en volg daarbij het advies van Google.
Technische detailsBeschrijving, CVSS-vector, EPSS en adviezen
Beschrijving
Het lek zit in ANGLE (Almost Native Graphics Layer Engine), de laag in Chrome die grafische aanroepen vertaalt. Het is een use-after-free (CWE-416): een geheugenobject wordt vrijgegeven, maar er blijft daarna een verwijzing naar bestaan die nog wordt gebruikt. Een speciaal opgemaakte HTML-pagina kan dit gedrag uitlokken. Daarmee kan een aanvaller willekeurige code uitvoeren buiten de sandbox. De CVSS-vector (AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:H) wijst op misbruik via het netwerk, met gebruikersinteractie en een gewijzigde scope. Google beoordeelt de Chromium-beveiligingsernst zelf als High.
CVSS-vector (versie 3.1, basisscore 9,6, bron: CNA)
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:H- Zwakheid (CWE)
- CWE-416 · Use-after-free (gebruik van geheugen na vrijgave)
- Aanvalsroute
- Via het netwerk of internet
- Aanvalscode openbaar
- Nee