Kerngegevens
- Leverancier
- Product
- Google Chrome op Android
- Soort software
- browser
- Getroffen versies
- Google Chrome op Android Ouder dan 155.0.8059.39
- Oplossing
- Update beschikbaar
- Opgeloste versie
- Google Chrome op Android 155.0.8059.39
- Gepubliceerd
- 6 oktober 2026
- Laatst bijgewerkt
- 6 oktober 2026
Simpel uitgelegd
Wat is er aan de hand?
In WebGL, het onderdeel van Chrome dat 3D-graphics in de browser tekent, zit een rekenfout waarbij een getal te groot wordt voor de ruimte die ervoor is vrijgemaakt (een integer overflow). Een aanvaller kan hier misbruik van maken met een speciaal opgemaakte HTML-pagina. Daardoor kan mogelijk willekeurige code worden uitgevoerd buiten de sandbox, de beveiligde omgeving waarin de browser webpagina's normaal afschermt.
Wie loopt risico?
Het lek treft Google Chrome op Android in versies ouder dan 155.0.8059.39. Een aanvaller moet je overhalen om een kwaadaardige webpagina te openen, bijvoorbeeld via een link. Meer is niet nodig, je hoeft zelf geen bestand te installeren. Volgens de gegevens wordt het lek op dit moment niet actief misbruikt en is er geen openbare exploit bekend.
Wat moet je doen?
Update Chrome op Android
Open de Google Play Store, zoek Chrome en installeer de nieuwste versie. Zorg dat je minimaal versie 155.0.8059.39 gebruikt.
Controleer je versie
Open in Chrome het menu, ga naar Instellingen en kies Over Chrome. Daar zie je welke versie je gebruikt.
Start de browser opnieuw
Sluit Chrome volledig af en open de app opnieuw, zodat de update zeker actief is.
Wees voorzichtig met links
Tot je bent bijgewerkt, open je geen links van onbekende afzenders of uit onverwachte berichten.
Technische detailsBeschrijving, CVSS-vector, EPSS en adviezen
Beschrijving
Het lek is een integer overflow (CWE-190) in de WebGL-implementatie van Google Chrome op Android. Bij een rekenkundige bewerking past het resultaat niet meer in het gebruikte gegevenstype, waardoor onjuiste waarden ontstaan. Een aanvaller kan dit uitlokken via een speciaal opgemaakte HTML-pagina. Dit kan leiden tot het uitvoeren van willekeurige code buiten de sandbox. De CVSS-vector (AV:N/AC:L/PR:N/UI:R/S:C) wijst op aanval via het netwerk, lage complexiteit, geen vereiste rechten en gebruikersinteractie. De scope verandert, omdat de code buiten de sandbox terechtkomt. Chromium beoordeelt de eigen ernst als High.
CVSS-vector (versie 3.1, basisscore 9,6, bron: CNA)
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:H- Zwakheid (CWE)
- CWE-190 · Integer overflow (getalomslag)
- Aanvalsroute
- Via het netwerk of internet
- Aanvalscode openbaar
- Nee