Kerngegevens
- Leverancier
- Product
- Google Chrome
- Soort software
- browser
- Getroffen versies
- Google Chrome tot 154.0.8037.97
- Oplossing
- Update beschikbaar
- Opgeloste versie
- Google Chrome 154.0.8037.97
- Gepubliceerd
- 2 oktober 2026
- Laatst bijgewerkt
- 2 oktober 2026
Simpel uitgelegd
Wat is er aan de hand?
In Google Chrome zit een fout in de manier waarop SVG-afbeeldingen worden verwerkt. Het programma gebruikt dan geheugen dat al is vrijgegeven. Een aanvaller kan dit misbruiken met een speciaal gemaakte webpagina om code uit te voeren binnen de sandbox van de browser. De sandbox is een afgeschermde omgeving die de rest van je systeem beschermt.
Wie loopt risico?
Je loopt risico als je Google Chrome gebruikt in een versie ouder dan 154.0.8037.97. Een aanvaller moet je zover krijgen dat je een kwaadaardige webpagina opent, bijvoorbeeld via een link. Volgens de gegevens wordt het lek op dit moment niet actief misbruikt en is er geen openbare exploit bekend. De kans dat het lek wordt misbruikt wordt als laag ingeschat (EPSS 0,003).
Wat moet je doen?
Werk Chrome bij
Update Google Chrome naar versie 154.0.8037.97 of nieuwer. Dit is de versie waarin het lek is opgelost.
Controleer je versie
Open het Chrome-menu en ga naar Help > Over Google Chrome. Daar zie je je huidige versie en start Chrome de update als die beschikbaar is.
Herstart de browser
Start Chrome opnieuw op nadat de update is geïnstalleerd, zodat de nieuwe versie echt actief wordt.
Lees het advies van de leverancier
Meer informatie staat in de Stable Channel Update van Google op chromereleases.googleblog.com.
Dezelfde update lost meer lekken op
Het advies van de leverancier behandelt ook CVE-2026-103628, CVE-2026-103625, CVE-2026-103624. Met de update hierboven zijn die ook verholpen.
Technische detailsBeschrijving, CVSS-vector, EPSS en adviezen
Beschrijving
Het gaat om een use-after-free (CWE-416) in de SVG-component van Google Chrome. Na het vrijgeven van een object blijft een verwijzing ernaar bestaan en wordt het geheugen daarna nog gebruikt. Een aanvaller kan dit uitlokken via een speciaal opgemaakte HTML-pagina. Dit kan leiden tot het uitvoeren van willekeurige code binnen de sandbox van de browser. Het lek is bereikbaar via het netwerk, vraagt geen voorafgaande rechten en vereist gebruikersinteractie. De CVSS 3.1-score is 8,8 en Chromium beoordeelt de ernst als hoog.
CVSS-vector (versie 3.1, basisscore 8,8, bron: CNA)
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H- Zwakheid (CWE)
- CWE-416 · Gebruik van geheugen na vrijgave (use-after-free)
- Aanvalsroute
- Via het netwerk of internet
- EPSS, kans op misbruik binnen 30 dagen
- 0,3%
- Aanvalscode openbaar
- Nee