Nieuwsbrief

Elke week de belangrijkste lekken in je mail.

CVE-2025-14174

Chrome, Edge en Apple-systemen: geheugenfout in ANGLE actief misbruikt

Hoog8,8Actief misbruikt sinds 12 dec 2025
Door Redactie LekkenRadarCVE gepubliceerd: Op LekkenRadar sinds: CVSS 3.1 · bron: CNA

Kerngegevens

Getroffen versies
Google Chrome vanaf 143.0.7499.41 tot 143.0.7499.110, vanaf 143.0.7499.40 tot 143.0.7499.109, t/m 143.0.7499.40
Microsoft Edge tot 143.0.3650.80
Apple Safari tot 26.2
macOS tot 26.2
iOS tot 18.7.3, vanaf 26.0 tot 26.2
iPadOS tot 18.7.3, vanaf 26.0 tot 26.2
tvOS tot 26.2
visionOS tot 26.2
watchOS tot 26.2
Oplossing
Update beschikbaar
Opgeloste versie
Google Chrome 143.0.7499.110
Google Chrome 143.0.7499.109
Microsoft Edge 143.0.3650.80
Apple Safari 26.2
macOS 26.2
iOS 18.7.3
iOS 26.2
iPadOS 18.7.3
iPadOS 26.2
tvOS 26.2
Gepubliceerd
12 december 2025
Op de KEV-lijst sinds
12 december 2025
Laatst bijgewerkt
12 december 2025

Simpel uitgelegd

Wat is er aan de hand?

In ANGLE, een onderdeel dat webbrowsers gebruiken om grafische opdrachten te verwerken, zit een fout waarbij geheugen buiten de bedoelde grenzen wordt gelezen of beschreven. Een aanvaller kan dit uitlokken met een speciaal opgemaakte webpagina. Het lek wordt volgens de CISA-lijst van bekende misbruikte lekken al actief misbruikt. De ernst is hoog (8,8).

Wie loopt risico?

Je loopt risico als je een browser gebruikt waarin dit lek nog niet is opgelost, en je een kwaadaardige of gehackte webpagina opent. De beschrijving noemt Google Chrome op Mac. In de gegevens staan ook Microsoft Edge en meerdere Apple-systemen (Safari, macOS, iOS, iPadOS, tvOS, visionOS en watchOS) als getroffen. Voor een aanval is wel nodig dat je de pagina bezoekt.

Wat moet je doen?

  1. Werk Chrome bij

    Controleer via het menu Over Google Chrome of je versie 143.0.7499.110 of nieuwer is (op sommige platformen is 143.0.7499.109 de opgeloste versie). Start de browser daarna opnieuw op, anders is de update nog niet actief.

  2. Werk Microsoft Edge bij

    Gebruik je Edge, werk dan bij naar versie 143.0.3650.80 of nieuwer en start de browser opnieuw op.

  3. Werk je Apple-apparaten bij

    Installeer voor Safari, macOS, tvOS, visionOS en watchOS versie 26.2 of nieuwer. Voor iPhone en iPad is dat iOS of iPadOS 26.2, of 18.7.3 als je op de 18-lijn blijft.

  4. Controleer ook andere apparaten en werkplekken

    Kijk of er beheerde computers of andere apparaten zijn waarop een van deze browsers draait en de update nog niet is binnengekomen. Zorg dat automatische updates aanstaan.

  5. Wees voorzichtig tot je bent bijgewerkt

    Open geen onbekende links of pagina's van onbetrouwbare bronnen zolang je browser of besturingssysteem nog niet is bijgewerkt.

Technische detailsBeschrijving, CVSS-vector, EPSS en adviezen

Beschrijving

Het lek zit in ANGLE, de laag die OpenGL ES-aanroepen vertaalt naar de grafische API van het onderliggende platform. Er is sprake van geheugentoegang buiten de grenzen van een buffer (out-of-bounds), ingedeeld als CWE-787. Een aanvaller kan dit activeren via een speciaal samengestelde HTML-pagina, waarbij gebruikersinteractie nodig is, zoals het openen van de pagina. De aanvalsroute is het netwerk. De CVSS-vector (CVSS 3.1) wijst op grote gevolgen voor vertrouwelijkheid, integriteit en beschikbaarheid. Chromium beoordeelt de fout zelf als High. Volgens de gegevens is er geen openbare exploit bekend, maar wordt het lek wel al misbruikt.

CVSS-vector (versie 3.1, basisscore 8,8, bron: CNA)

CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
Zwakheid (CWE)
CWE-787 · Schrijven buiten de grenzen van het geheugen
Aanvalsroute
Via het netwerk of internet
EPSS, kans op misbruik binnen 30 dagen
22,3%
Aanvalscode openbaar
Ja
Op de KEV-lijst van CISA
Sinds 12 december 2025
Deadline van CISA
2 januari 2026
Gebruikt door ransomwaregroepen
Niet bekend

Bronnen

Deel dit lek