Nieuwsbrief

Elke week de belangrijkste lekken in je mail.

CVE-2026-102322

Google Chrome: onjuiste autorisatie in SiteIsolation laat code uitvoeren

Kritiek9,6
Door Redactie LekkenRadarCVE gepubliceerd: Op LekkenRadar sinds: CVSS 3.1 · bron: CNA

Kerngegevens

Leverancier
Google
Soort software
browser
Getroffen versies
Google Chrome versies voor 155.0.8059.39
Oplossing
Update beschikbaar
Opgeloste versie
Google Chrome 155.0.8059.39
Gepubliceerd
6 oktober 2026
Laatst bijgewerkt
6 oktober 2026

Simpel uitgelegd

Wat is er aan de hand?

In Google Chrome zit een fout in SiteIsolation, het onderdeel dat websites van elkaar gescheiden houdt. Door een onjuiste controle van rechten kan een aanvaller met een speciaal opgemaakte webpagina eigen code uitvoeren op het apparaat van de bezoeker. Chromium zelf beoordeelt de ernst als hoog; de CVSS-score is 9,6, dus kritiek.

Wie loopt risico?

Je loopt risico als je Google Chrome gebruikt in een versie ouder dan 155.0.8059.39. Een aanvaller moet je eerst een kwaadaardige pagina laten openen, bijvoorbeeld via een link. Er zijn in de gegevens geen aanwijzingen dat het lek al actief wordt misbruikt of dat er een publieke exploit is.

Wat moet je doen?

  1. Update Chrome

    Werk Google Chrome bij naar versie 155.0.8059.39 of nieuwer. Je doet dit via het menu Over Google Chrome, waar de browser automatisch naar updates zoekt.

  2. Start de browser opnieuw op

    Na het updaten moet je Chrome herstarten, anders blijft de oude versie actief. Sluit daarvoor alle vensters en open de browser opnieuw.

  3. Controleer beheerde computers

    Beheer je meerdere computers, controleer dan of de update overal is uitgerold en of de versie 155.0.8059.39 of nieuwer is.

  4. Wees voorzichtig met onbekende links

    Zolang je nog niet bijgewerkt hebt, open je geen links of pagina's uit onbetrouwbare bronnen.

Technische detailsBeschrijving, CVSS-vector, EPSS en adviezen

Beschrijving

Het lek betreft onjuiste autorisatie (CWE-863) in de SiteIsolation-functie van Google Chrome in versies voor 155.0.8059.39. SiteIsolation scheidt content van verschillende sites in aparte processen. Door een gebrekkige rechtencontrole kan een remote aanvaller via een speciaal geprepareerde HTML-pagina willekeurige code uitvoeren. De aanvalsroute loopt via het netwerk, vereist geen voorafgaande rechten en wel gebruikersinteractie. De CVSS-vector (scope changed, hoge impact op vertrouwelijkheid, integriteit en beschikbaarheid) laat zien dat de gevolgen verder kunnen reiken dan het kwetsbare onderdeel zelf.

CVSS-vector (versie 3.1, basisscore 9,6, bron: CNA)

CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:H
Zwakheid (CWE)
CWE-863 · Onjuiste autorisatie
Aanvalsroute
Via het netwerk of internet
Aanvalscode openbaar
Nee

Bronnen

Deel dit lek