Nieuwsbrief

Elke week de belangrijkste lekken in je mail.

CVE-2026-106239

Google Chrome voor Android: integer overflow in WebGL

Kritiek9,6
Door Redactie LekkenRadarCVE gepubliceerd: Op LekkenRadar sinds: CVSS 3.1 · bron: CNA

Kerngegevens

Leverancier
Google
Soort software
browser
Getroffen versies
Google Chrome op Android Ouder dan 155.0.8059.39
Oplossing
Update beschikbaar
Opgeloste versie
Google Chrome op Android 155.0.8059.39
Gepubliceerd
6 oktober 2026
Laatst bijgewerkt
6 oktober 2026

Simpel uitgelegd

Wat is er aan de hand?

In WebGL, het onderdeel van Chrome dat 3D-graphics in de browser tekent, zit een rekenfout waarbij een getal te groot wordt voor de ruimte die ervoor is vrijgemaakt (een integer overflow). Een aanvaller kan hier misbruik van maken met een speciaal opgemaakte HTML-pagina. Daardoor kan mogelijk willekeurige code worden uitgevoerd buiten de sandbox, de beveiligde omgeving waarin de browser webpagina's normaal afschermt.

Wie loopt risico?

Het lek treft Google Chrome op Android in versies ouder dan 155.0.8059.39. Een aanvaller moet je overhalen om een kwaadaardige webpagina te openen, bijvoorbeeld via een link. Meer is niet nodig, je hoeft zelf geen bestand te installeren. Volgens de gegevens wordt het lek op dit moment niet actief misbruikt en is er geen openbare exploit bekend.

Wat moet je doen?

  1. Update Chrome op Android

    Open de Google Play Store, zoek Chrome en installeer de nieuwste versie. Zorg dat je minimaal versie 155.0.8059.39 gebruikt.

  2. Controleer je versie

    Open in Chrome het menu, ga naar Instellingen en kies Over Chrome. Daar zie je welke versie je gebruikt.

  3. Start de browser opnieuw

    Sluit Chrome volledig af en open de app opnieuw, zodat de update zeker actief is.

  4. Wees voorzichtig met links

    Tot je bent bijgewerkt, open je geen links van onbekende afzenders of uit onverwachte berichten.

Technische detailsBeschrijving, CVSS-vector, EPSS en adviezen

Beschrijving

Het lek is een integer overflow (CWE-190) in de WebGL-implementatie van Google Chrome op Android. Bij een rekenkundige bewerking past het resultaat niet meer in het gebruikte gegevenstype, waardoor onjuiste waarden ontstaan. Een aanvaller kan dit uitlokken via een speciaal opgemaakte HTML-pagina. Dit kan leiden tot het uitvoeren van willekeurige code buiten de sandbox. De CVSS-vector (AV:N/AC:L/PR:N/UI:R/S:C) wijst op aanval via het netwerk, lage complexiteit, geen vereiste rechten en gebruikersinteractie. De scope verandert, omdat de code buiten de sandbox terechtkomt. Chromium beoordeelt de eigen ernst als High.

CVSS-vector (versie 3.1, basisscore 9,6, bron: CNA)

CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:H
Zwakheid (CWE)
CWE-190 · Integer overflow (getalomslag)
Aanvalsroute
Via het netwerk of internet
Aanvalscode openbaar
Nee

Bronnen

Deel dit lek