Kerngegevens
- Leverancier
- Product
- Google Chrome
- Soort software
- browser
- Getroffen versies
- Google Chrome tot 154.0.8037.97
- Oplossing
- Update beschikbaar
- Opgeloste versie
- Google Chrome 154.0.8037.97
- Gepubliceerd
- 2 oktober 2026
- Laatst bijgewerkt
- 2 oktober 2026
Simpel uitgelegd
Wat is er aan de hand?
In V8, de engine die JavaScript in Google Chrome uitvoert, zit een fout waarbij het programma een stuk geheugen als het verkeerde type behandelt (een 'type confusion'). Een aanvaller kan dit misbruiken met een speciaal opgemaakte webpagina. Daarmee kan die willekeurige code laten draaien binnen de beveiligde omgeving (de sandbox) van de browser. Google beoordeelt de ernst als hoog en de score is 8,8.
Wie loopt risico?
Je loopt risico als je Google Chrome gebruikt in een versie ouder dan 154.0.8037.97. Een aanvaller moet je ertoe krijgen een kwaadaardige pagina te openen, bijvoorbeeld via een link. Er zijn geen aanwijzingen dat het lek al actief wordt misbruikt, en er is geen openbare exploit bekend. De code draait in de sandbox, maar zulke fouten worden soms gecombineerd met andere lekken.
Wat moet je doen?
Werk Chrome bij
Installeer Chrome-versie 154.0.8037.97 of nieuwer. Open het menu, ga naar Help en kies Over Google Chrome. Chrome zoekt dan zelf naar de update.
Start de browser opnieuw op
De update wordt pas actief nadat je Chrome opnieuw hebt gestart. Klik na het bijwerken op Opnieuw starten.
Controleer het versienummer
Kijk op de pagina Over Google Chrome of je versie 154.0.8037.97 of hoger hebt.
Beheer je meerdere computers?
Zorg dat de nieuwe versie via je gebruikelijke updateproces op alle apparaten terechtkomt. Meer informatie vind je in het advies van de leverancier.
Wees voorzichtig tot je bent bijgewerkt
Open geen links of pagina's van onbekende afzenders zolang je Chrome niet is bijgewerkt.
Dezelfde update lost meer lekken op
Het advies van de leverancier behandelt ook CVE-2026-103628, CVE-2026-103622, CVE-2026-103624. Met de update hierboven zijn die ook verholpen.
Technische detailsBeschrijving, CVSS-vector, EPSS en adviezen
Beschrijving
Het lek is een type confusion in V8, de JavaScript- en WebAssembly-engine van Chrome. Het hoort bij CWE-843: toegang tot een resource met een incompatibel type. Daardoor kan de engine een object als een ander type behandelen dan waarvoor het bedoeld is. Een aanvaller kan dit uitbuiten met een speciaal opgemaakte HTML-pagina en zo willekeurige code uitvoeren binnen de sandbox. De aanvalsroute loopt via het netwerk en vereist gebruikersinteractie. De CVSS 3.1-vector is AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H, met een score van 8,8. Het probleem is opgelost in Chrome 154.0.8037.97.
CVSS-vector (versie 3.1, basisscore 8,8, bron: CNA)
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H- Zwakheid (CWE)
- CWE-843 · Toegang tot een resource met een incompatibel type (type confusion)
- Aanvalsroute
- Via het netwerk of internet
- EPSS, kans op misbruik binnen 30 dagen
- 0,3%
- Aanvalscode openbaar
- Nee