Nieuwsbrief

Elke week de belangrijkste lekken in je mail.

CVE-2026-103625

Google Chrome: type confusion in V8 laat code uitvoeren

Hoog8,8
Door Redactie LekkenRadarCVE gepubliceerd: Op LekkenRadar sinds: CVSS 3.1 · bron: CNA

Kerngegevens

Leverancier
Google
Soort software
browser
Getroffen versies
Google Chrome tot 154.0.8037.97
Oplossing
Update beschikbaar
Opgeloste versie
Google Chrome 154.0.8037.97
Gepubliceerd
2 oktober 2026
Laatst bijgewerkt
2 oktober 2026

Simpel uitgelegd

Wat is er aan de hand?

In V8, de engine die JavaScript in Google Chrome uitvoert, zit een fout waarbij het programma een stuk geheugen als het verkeerde type behandelt (een 'type confusion'). Een aanvaller kan dit misbruiken met een speciaal opgemaakte webpagina. Daarmee kan die willekeurige code laten draaien binnen de beveiligde omgeving (de sandbox) van de browser. Google beoordeelt de ernst als hoog en de score is 8,8.

Wie loopt risico?

Je loopt risico als je Google Chrome gebruikt in een versie ouder dan 154.0.8037.97. Een aanvaller moet je ertoe krijgen een kwaadaardige pagina te openen, bijvoorbeeld via een link. Er zijn geen aanwijzingen dat het lek al actief wordt misbruikt, en er is geen openbare exploit bekend. De code draait in de sandbox, maar zulke fouten worden soms gecombineerd met andere lekken.

Wat moet je doen?

  1. Werk Chrome bij

    Installeer Chrome-versie 154.0.8037.97 of nieuwer. Open het menu, ga naar Help en kies Over Google Chrome. Chrome zoekt dan zelf naar de update.

  2. Start de browser opnieuw op

    De update wordt pas actief nadat je Chrome opnieuw hebt gestart. Klik na het bijwerken op Opnieuw starten.

  3. Controleer het versienummer

    Kijk op de pagina Over Google Chrome of je versie 154.0.8037.97 of hoger hebt.

  4. Beheer je meerdere computers?

    Zorg dat de nieuwe versie via je gebruikelijke updateproces op alle apparaten terechtkomt. Meer informatie vind je in het advies van de leverancier.

  5. Wees voorzichtig tot je bent bijgewerkt

    Open geen links of pagina's van onbekende afzenders zolang je Chrome niet is bijgewerkt.

  6. Dezelfde update lost meer lekken op

    Het advies van de leverancier behandelt ook CVE-2026-103628, CVE-2026-103622, CVE-2026-103624. Met de update hierboven zijn die ook verholpen.

Technische detailsBeschrijving, CVSS-vector, EPSS en adviezen

Beschrijving

Het lek is een type confusion in V8, de JavaScript- en WebAssembly-engine van Chrome. Het hoort bij CWE-843: toegang tot een resource met een incompatibel type. Daardoor kan de engine een object als een ander type behandelen dan waarvoor het bedoeld is. Een aanvaller kan dit uitbuiten met een speciaal opgemaakte HTML-pagina en zo willekeurige code uitvoeren binnen de sandbox. De aanvalsroute loopt via het netwerk en vereist gebruikersinteractie. De CVSS 3.1-vector is AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H, met een score van 8,8. Het probleem is opgelost in Chrome 154.0.8037.97.

CVSS-vector (versie 3.1, basisscore 8,8, bron: CNA)

CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
Zwakheid (CWE)
CWE-843 · Toegang tot een resource met een incompatibel type (type confusion)
Aanvalsroute
Via het netwerk of internet
EPSS, kans op misbruik binnen 30 dagen
0,3%
Aanvalscode openbaar
Nee

Bronnen

Deel dit lek