Nieuwsbrief

Elke week de belangrijkste lekken in je mail.

CVE-2026-106190

Google Chrome: use-after-free in Media laat aanvaller code uitvoeren

Hoog8,8
Door Redactie LekkenRadarCVE gepubliceerd: Op LekkenRadar sinds: CVSS 3.1 · bron: CNA

Kerngegevens

Leverancier
Google
Soort software
browser
Getroffen versies
Google Chrome Alle versies ouder dan 155.0.8059.39
Oplossing
Update beschikbaar
Opgeloste versie
Google Chrome 155.0.8059.39
Gepubliceerd
6 oktober 2026
Laatst bijgewerkt
6 oktober 2026

Simpel uitgelegd

Wat is er aan de hand?

In het onderdeel Media van Google Chrome zit een geheugenfout, een zogeheten use-after-free. Het programma gebruikt dan geheugen nog terwijl dat al is vrijgegeven. Een aanvaller kan dit misbruiken met een speciaal opgemaakte webpagina en zo code uitvoeren binnen de sandbox van de browser.

Wie loopt risico?

Je loopt risico als je een Chrome-versie ouder dan 155.0.8059.39 gebruikt. Een aanvaller moet je zover krijgen dat je een speciaal gemaakte webpagina opent, bijvoorbeeld via een link. Volgens de gegevens wordt het lek op dit moment niet actief misbruikt en is er geen openbare exploit bekend.

Wat moet je doen?

  1. Werk Chrome bij

    Update Google Chrome naar versie 155.0.8059.39 of nieuwer. Open daarvoor het menu, kies Help en dan Over Google Chrome. De browser zoekt dan zelf naar de update.

  2. Start de browser opnieuw op

    Sluit Chrome na het updaten volledig af en open de browser opnieuw. Pas daarna is de nieuwe versie actief.

  3. Controleer je versie

    Kijk op de pagina Over Google Chrome of je versie 155.0.8059.39 of hoger is.

  4. Wees voorzichtig met onbekende links

    Open tot de update is geïnstalleerd geen links of websites van afzenders die je niet vertrouwt.

Technische detailsBeschrijving, CVSS-vector, EPSS en adviezen

Beschrijving

Het lek is een use-after-free (CWE-416) in de Media-component van Google Chrome. Een speciaal samengestelde HTML-pagina kan ervoor zorgen dat geheugen wordt gebruikt nadat het is vrijgegeven. Daardoor kan een aanvaller op afstand willekeurige code uitvoeren binnen de sandbox van de browser. De aanval verloopt via het netwerk, vraagt geen voorafgaande rechten en vereist wel een handeling van de gebruiker, zoals het openen van de pagina. Het CVSS 3.1-basisscore is 8,8 (vector CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H). Chromium beoordeelt de ernst zelf als High.

CVSS-vector (versie 3.1, basisscore 8,8, bron: CNA)

CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
Zwakheid (CWE)
CWE-416 · Gebruik van geheugen na vrijgave (use-after-free)
Aanvalsroute
Via het netwerk of internet
Aanvalscode openbaar
Nee

Bronnen

Deel dit lek