Nieuwsbrief

Elke week de belangrijkste lekken in je mail.

CVE-2026-106419

Google Chrome op Android: use-after-free in ANGLE

Kritiek9,6
Door Redactie LekkenRadarCVE gepubliceerd: Op LekkenRadar sinds: CVSS 3.1 · bron: CNA

Kerngegevens

Leverancier
Google
Soort software
browser
Getroffen versies
Google Chrome op Android ouder dan 155.0.8059.39
Oplossing
Update beschikbaar
Opgeloste versie
Google Chrome op Android 155.0.8059.39
Gepubliceerd
6 oktober 2026
Laatst bijgewerkt
6 oktober 2026

Simpel uitgelegd

Wat is er aan de hand?

In ANGLE, een onderdeel van Google Chrome op Android, zit een geheugenfout van het type use-after-free. Daarbij gebruikt het programma geheugen nog nadat het is vrijgegeven. Een aanvaller kan dit misbruiken met een speciaal opgemaakte HTML-pagina en zo willekeurige code uitvoeren buiten de beveiligde omgeving (de sandbox) van de browser.

Wie loopt risico?

Je loopt risico als je Google Chrome op Android gebruikt in een versie ouder dan 155.0.8059.39. Een aanvaller kan het lek via het netwerk misbruiken, maar jij moet daarvoor wel iets doen, zoals een kwaadaardige webpagina openen. Volgens de gegevens wordt het lek op dit moment niet actief misbruikt en is er geen openbare exploit bekend.

Wat moet je doen?

  1. Update Chrome op Android

    Werk Google Chrome op je Android-toestel bij naar versie 155.0.8059.39 of nieuwer. Dat doe je via de Play Store.

  2. Controleer je versie

    Open Chrome, ga naar Instellingen en kies Over Chrome om te zien welke versie je hebt. Is die ouder dan 155.0.8059.39, dan ben je kwetsbaar.

  3. Wees voorzichtig tot je bijgewerkt hebt

    Open geen onbekende links of webpagina's van afzenders die je niet vertrouwt, totdat je Chrome hebt bijgewerkt.

  4. Beheer je toestellen voor een organisatie?

    Zorg dat de update naar 155.0.8059.39 of nieuwer ook op beheerde Android-toestellen wordt uitgerold, en volg daarbij het advies van Google.

Technische detailsBeschrijving, CVSS-vector, EPSS en adviezen

Beschrijving

Het lek zit in ANGLE (Almost Native Graphics Layer Engine), de laag in Chrome die grafische aanroepen vertaalt. Het is een use-after-free (CWE-416): een geheugenobject wordt vrijgegeven, maar er blijft daarna een verwijzing naar bestaan die nog wordt gebruikt. Een speciaal opgemaakte HTML-pagina kan dit gedrag uitlokken. Daarmee kan een aanvaller willekeurige code uitvoeren buiten de sandbox. De CVSS-vector (AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:H) wijst op misbruik via het netwerk, met gebruikersinteractie en een gewijzigde scope. Google beoordeelt de Chromium-beveiligingsernst zelf als High.

CVSS-vector (versie 3.1, basisscore 9,6, bron: CNA)

CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:H
Zwakheid (CWE)
CWE-416 · Use-after-free (gebruik van geheugen na vrijgave)
Aanvalsroute
Via het netwerk of internet
Aanvalscode openbaar
Nee

Bronnen

Deel dit lek