Kerngegevens
- Leverancier
- Product
- Google Chrome
- Soort software
- browser
- Getroffen versies
- Google Chrome tot 154.0.8037.97
- Oplossing
- Update beschikbaar
- Opgeloste versie
- Google Chrome 154.0.8037.97
- Gepubliceerd
- 2 oktober 2026
- Laatst bijgewerkt
- 2 oktober 2026
Simpel uitgelegd
Wat is er aan de hand?
In Google Chrome op Windows zit een fout in de functie Contextual Tasks. Het programma gebruikt daarbij geheugen nadat dat al is vrijgegeven (een 'use after free'). Een aanvaller kan dit misbruiken om code uit te voeren buiten de beveiligde omgeving (sandbox) van de browser. Google beoordeelt de ernst als hoog en de CVSS-score is 8,3.
Wie loopt risico?
Je loopt risico als je Chrome op Windows gebruikt met een versie tot 154.0.8037.97. Een aanvaller moet eerst het renderproces van de browser hebben overgenomen en daarna een speciaal gemaakte HTML-pagina inzetten. Jij moet daarvoor zelf iets doen, zoals een pagina bezoeken. Er zijn geen aanwijzingen dat het lek actief wordt misbruikt of dat er publiek een exploit beschikbaar is.
Wat moet je doen?
Werk Chrome bij
Installeer Chrome-versie 154.0.8037.97 of nieuwer. Dit is de versie waarin het lek is opgelost.
Controleer je versie
Open het menu van Chrome, kies Help en daarna Over Google Chrome. Chrome controleert dan of er een update is en geeft je huidige versienummer weer.
Start Chrome opnieuw op
Na de update moet je Chrome herstarten, anders blijft de oude versie actief. Sla eerst je werk in geopende tabbladen op.
Beheer je meerdere computers?
Zorg dat de update op alle Windows-computers met Chrome wordt uitgerold en controleer of 154.0.8037.97 of nieuwer actief is.
Dezelfde update lost meer lekken op
Het advies van de leverancier behandelt ook CVE-2026-103628, CVE-2026-103622, CVE-2026-103625. Met de update hierboven zijn die ook verholpen.
Technische detailsBeschrijving, CVSS-vector, EPSS en adviezen
Beschrijving
Het gaat om een use-after-free (CWE-416) in de component Contextual Tasks van Google Chrome op Windows. Een object wordt in het geheugen vrijgegeven terwijl er nog een verwijzing naar bestaat, waarna die verwijzing later opnieuw wordt gebruikt. Een aanvaller die het renderproces al heeft overgenomen, kan dit uitbuiten met een speciaal opgemaakte HTML-pagina. Zo kan hij mogelijk willekeurige code uitvoeren buiten de sandbox. De CVSS 3.1-vector is AV:N/AC:H/PR:N/UI:R/S:C/C:H/I:H/A:H, met een score van 8,3 volgens de CNA. Chromium classificeert de ernst als hoog.
CVSS-vector (versie 3.1, basisscore 8,3, bron: CNA)
CVSS:3.1/AV:N/AC:H/PR:N/UI:R/S:C/C:H/I:H/A:H- Zwakheid (CWE)
- CWE-416 · Gebruik van geheugen na vrijgave (use after free)
- Aanvalsroute
- Via het netwerk of internet
- EPSS, kans op misbruik binnen 30 dagen
- 0,3%
- Aanvalscode openbaar
- Nee