Nieuwsbrief

Elke week de belangrijkste lekken in je mail.

CVE-2026-106200

Google Chrome: use-after-free in Track laat aanvaller code uitvoeren

Hoog8,8
Door Redactie LekkenRadarCVE gepubliceerd: Op LekkenRadar sinds: CVSS 3.1 · bron: CNA

Kerngegevens

Leverancier
Google
Soort software
browser
Getroffen versies
Google Chrome Alle versies ouder dan 155.0.8059.39
Oplossing
Update beschikbaar
Opgeloste versie
Google Chrome 155.0.8059.39
Gepubliceerd
6 oktober 2026
Laatst bijgewerkt
6 oktober 2026

Simpel uitgelegd

Wat is er aan de hand?

In Google Chrome zit een fout in het onderdeel Track. Het programma gebruikt daar geheugen nadat het al is vrijgegeven (een 'use after free'). Een aanvaller kan dit misbruiken met een speciaal opgemaakte HTML-pagina en zo eigen code uitvoeren binnen de beveiligde omgeving (sandbox) van de browser.

Wie loopt risico?

Je loopt risico als je een Chrome-versie ouder dan 155.0.8059.39 gebruikt. Een aanvaller moet je zover krijgen dat je een speciaal gemaakte webpagina opent, bijvoorbeeld via een link. Volgens de gegevens wordt het lek op dit moment niet actief misbruikt en is er geen publieke exploit bekend.

Wat moet je doen?

  1. Update Chrome

    Werk Google Chrome bij naar versie 155.0.8059.39 of nieuwer. Open hiervoor het menu, ga naar Help en kies 'Over Google Chrome'. De browser zoekt dan zelf naar de update.

  2. Start de browser opnieuw op

    Na het updaten moet je Chrome opnieuw starten, anders blijft de oude versie actief.

  3. Wees voorzichtig met onbekende links

    Open tot je bent bijgewerkt geen links of webpagina's van afzenders of sites die je niet vertrouwt.

  4. Beheer je meerdere computers?

    Controleer of de update ook op alle beheerde apparaten is uitgerold. Volg daarbij het advies in de aankondiging van Google.

Technische detailsBeschrijving, CVSS-vector, EPSS en adviezen

Beschrijving

Het gaat om een use-after-free (CWE-416) in het onderdeel Track van Google Chrome. Een geheugenobject wordt vrijgegeven, maar er blijft daarna nog een verwijzing naar bestaan die later opnieuw wordt gebruikt. Een aanvaller kan dit uitlokken met een speciaal opgemaakte HTML-pagina die van buitenaf via het netwerk wordt aangeboden. Dat maakt het mogelijk om willekeurige code uit te voeren binnen de sandbox van Chrome. De beoordeling is CVSS 3.1 met score 8,8 en een vector die uitgaat van aanval via het netwerk, lage complexiteit, geen vereiste rechten en een vereiste handeling van de gebruiker. Chromium beoordeelt de ernst zelf als 'High'.

CVSS-vector (versie 3.1, basisscore 8,8, bron: CNA)

CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
Zwakheid (CWE)
CWE-416 · Gebruik van geheugen na vrijgave (use after free)
Aanvalsroute
Via het netwerk of internet
Aanvalscode openbaar
Nee

Bronnen

Deel dit lek