Nieuwsbrief

Elke week de belangrijkste lekken in je mail.

CVE-2026-103624

Google Chrome op Windows: use-after-free in Contextual Tasks

Hoog8,3
Door Redactie LekkenRadarCVE gepubliceerd: Op LekkenRadar sinds: CVSS 3.1 · bron: CNA

Kerngegevens

Leverancier
Google
Soort software
browser
Getroffen versies
Google Chrome tot 154.0.8037.97
Oplossing
Update beschikbaar
Opgeloste versie
Google Chrome 154.0.8037.97
Gepubliceerd
2 oktober 2026
Laatst bijgewerkt
2 oktober 2026

Simpel uitgelegd

Wat is er aan de hand?

In Google Chrome op Windows zit een fout in de functie Contextual Tasks. Het programma gebruikt daarbij geheugen nadat dat al is vrijgegeven (een 'use after free'). Een aanvaller kan dit misbruiken om code uit te voeren buiten de beveiligde omgeving (sandbox) van de browser. Google beoordeelt de ernst als hoog en de CVSS-score is 8,3.

Wie loopt risico?

Je loopt risico als je Chrome op Windows gebruikt met een versie tot 154.0.8037.97. Een aanvaller moet eerst het renderproces van de browser hebben overgenomen en daarna een speciaal gemaakte HTML-pagina inzetten. Jij moet daarvoor zelf iets doen, zoals een pagina bezoeken. Er zijn geen aanwijzingen dat het lek actief wordt misbruikt of dat er publiek een exploit beschikbaar is.

Wat moet je doen?

  1. Werk Chrome bij

    Installeer Chrome-versie 154.0.8037.97 of nieuwer. Dit is de versie waarin het lek is opgelost.

  2. Controleer je versie

    Open het menu van Chrome, kies Help en daarna Over Google Chrome. Chrome controleert dan of er een update is en geeft je huidige versienummer weer.

  3. Start Chrome opnieuw op

    Na de update moet je Chrome herstarten, anders blijft de oude versie actief. Sla eerst je werk in geopende tabbladen op.

  4. Beheer je meerdere computers?

    Zorg dat de update op alle Windows-computers met Chrome wordt uitgerold en controleer of 154.0.8037.97 of nieuwer actief is.

  5. Dezelfde update lost meer lekken op

    Het advies van de leverancier behandelt ook CVE-2026-103628, CVE-2026-103622, CVE-2026-103625. Met de update hierboven zijn die ook verholpen.

Technische detailsBeschrijving, CVSS-vector, EPSS en adviezen

Beschrijving

Het gaat om een use-after-free (CWE-416) in de component Contextual Tasks van Google Chrome op Windows. Een object wordt in het geheugen vrijgegeven terwijl er nog een verwijzing naar bestaat, waarna die verwijzing later opnieuw wordt gebruikt. Een aanvaller die het renderproces al heeft overgenomen, kan dit uitbuiten met een speciaal opgemaakte HTML-pagina. Zo kan hij mogelijk willekeurige code uitvoeren buiten de sandbox. De CVSS 3.1-vector is AV:N/AC:H/PR:N/UI:R/S:C/C:H/I:H/A:H, met een score van 8,3 volgens de CNA. Chromium classificeert de ernst als hoog.

CVSS-vector (versie 3.1, basisscore 8,3, bron: CNA)

CVSS:3.1/AV:N/AC:H/PR:N/UI:R/S:C/C:H/I:H/A:H
Zwakheid (CWE)
CWE-416 · Gebruik van geheugen na vrijgave (use after free)
Aanvalsroute
Via het netwerk of internet
EPSS, kans op misbruik binnen 30 dagen
0,3%
Aanvalscode openbaar
Nee

Bronnen

Deel dit lek