Nieuwsbrief

Elke week de belangrijkste lekken in je mail.

CVE-2026-106256

Google Chrome voor Android: informatielek in Passwords

Hoog8,8
Door Redactie LekkenRadarCVE gepubliceerd: Op LekkenRadar sinds: CVSS 3.1 · bron: CNA

Kerngegevens

Leverancier
Google
Soort software
browser
Getroffen versies
Google Chrome (Android) ouder dan 155.0.8059.39
Oplossing
Update beschikbaar
Opgeloste versie
Google Chrome (Android) 155.0.8059.39
Gepubliceerd
6 oktober 2026
Laatst bijgewerkt
6 oktober 2026

Simpel uitgelegd

Wat is er aan de hand?

In Google Chrome voor Android zit een fout in de functie Passwords, waarin Chrome je wachtwoorden beheert. Een aanvaller kan via een speciaal opgemaakte webpagina gevoelige informatie bemachtigen. Daarvoor moet de aanvaller jou wel eerst misleiden, bijvoorbeeld om een bepaalde pagina te openen of iets op die pagina te doen.

Wie loopt risico?

Je loopt risico als je Chrome op Android gebruikt in een versie ouder dan 155.0.8059.39. De aanvaller hoeft geen toegang tot je toestel of account te hebben, maar jij moet wel meewerken, bijvoorbeeld door een misleidende pagina te openen. In de gegevens staat niet dat het lek actief wordt misbruikt of dat er een openbare exploit is.

Wat moet je doen?

  1. Werk Chrome bij

    Open de Google Play Store, zoek Chrome en installeer de nieuwste update. De fout is opgelost in versie 155.0.8059.39.

  2. Controleer je versie

    Open in Chrome het menu, kies Instellingen en ga naar Over Chrome. Controleer of je versie 155.0.8059.39 of nieuwer is.

  3. Wees voorzichtig met onbekende pagina's

    Open geen links of pagina's uit onverwachte berichten en vul daar niets in, zeker niet als er om gevoelige gegevens wordt gevraagd.

Technische detailsBeschrijving, CVSS-vector, EPSS en adviezen

Beschrijving

Het gaat om een informatielek (CWE-200) in de component Passwords van Google Chrome op Android, in versies ouder dan 155.0.8059.39. Een externe aanvaller kan via een speciaal geprepareerde HTML-pagina gevoelige informatie verkrijgen, mits de gebruiker via social engineering wordt overgehaald om met die pagina te interacteren. De CVSS 3.1-vector (AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H) geeft een score van 8,8: aanvallen verlopen via het netwerk, zijn niet complex, vereisen geen rechten, maar wel een handeling van de gebruiker. Het Chromium-project geeft zelf de beoordeling 'Low' aan, terwijl de CVSS-score van de CNA 8,8 is. De fout is verholpen in Chrome 155.0.8059.39 voor Android.

CVSS-vector (versie 3.1, basisscore 8,8, bron: CNA)

CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
Zwakheid (CWE)
CWE-200 · Blootstelling van gevoelige informatie aan onbevoegden
Aanvalsroute
Via het netwerk of internet
Aanvalscode openbaar
Nee

Bronnen

Deel dit lek