Nieuwsbrief

Elke week de belangrijkste lekken in je mail.

CVE-2026-103626

Google Chrome voor Windows: onjuiste autorisatie in FileSystem

Kritiek9,6
Door Redactie LekkenRadarCVE gepubliceerd: Op LekkenRadar sinds: CVSS 3.1 · bron: CNA

Kerngegevens

Leverancier
Google
Soort software
browser
Getroffen versies
Google Chrome tot 154.0.8037.97
Oplossing
Update beschikbaar
Opgeloste versie
Google Chrome 154.0.8037.97
Gepubliceerd
2 oktober 2026
Laatst bijgewerkt
2 oktober 2026

Simpel uitgelegd

Wat is er aan de hand?

In Google Chrome voor Windows zit een fout in de manier waarop het onderdeel FileSystem controleert of een actie is toegestaan. Een aanvaller kan daar misbruik van maken met een speciaal opgemaakte webpagina. Daarmee kan mogelijk code worden uitgevoerd buiten de zogeheten sandbox, de beschermde omgeving waarin Chrome webpagina's normaal afschermt van de rest van je computer.

Wie loopt risico?

Je loopt risico als je Chrome op Windows gebruikt met een versie ouder dan 154.0.8037.97. Een aanvaller moet je eerst misleiden (social engineering), bijvoorbeeld zodat je een kwaadaardige pagina opent en daar iets op doet. Volgens de gegevens wordt het lek op dit moment niet actief misbruikt en is er geen openbare exploit bekend.

Wat moet je doen?

  1. Update Chrome

    Werk Google Chrome op Windows bij naar versie 154.0.8037.97 of nieuwer. Dat is de versie waarin het lek is opgelost.

  2. Controleer je huidige versie

    Open het Chrome-menu, ga naar Help en kies Over Google Chrome. Chrome zoekt dan zelf naar updates en laat je versienummer zien.

  3. Herstart de browser

    Start Chrome opnieuw op nadat de update is geïnstalleerd, anders blijft de oude versie actief.

  4. Wees voorzichtig met onbekende pagina's

    Open geen links van afzenders die je niet vertrouwt en volg geen onverwachte instructies op een webpagina, zolang je nog niet bent bijgewerkt.

  5. Beheer je meerdere computers?

    Controleer of alle Windows-systemen met Chrome de opgeloste versie gebruiken en volg het advies van de leverancier.

  6. Dezelfde update lost meer lekken op

    Dezelfde update verhelpt ook CVE-2026-103628, CVE-2026-103622, CVE-2026-103625, CVE-2026-103624. Met de update hierboven zijn die ook opgelost.

Technische detailsBeschrijving, CVSS-vector, EPSS en adviezen

Beschrijving

Het lek betreft onjuiste autorisatie (CWE-863) in de FileSystem-component van Google Chrome op Windows, in versies vóór 154.0.8037.97. Een externe aanvaller kan via een speciaal geprepareerde HTML-pagina mogelijk willekeurige code uitvoeren buiten de sandbox. Voor misbruik is gebruikersinteractie vereist, doordat het slachtoffer via social engineering tot een handeling moet worden gebracht. De CVSS 3.1-score is 9,6 (vector AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:H), toegekend door de CNA, wat wijst op een scopewijziging en hoge impact op vertrouwelijkheid, integriteit en beschikbaarheid. Chromium geeft het lek de ernst High. De EPSS-score is 0,003.

CVSS-vector (versie 3.1, basisscore 9,6, bron: CNA)

CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:H
Zwakheid (CWE)
CWE-863 · Onjuiste autorisatie
Aanvalsroute
Via het netwerk of internet
EPSS, kans op misbruik binnen 30 dagen
0,3%
Aanvalscode openbaar
Nee

Bronnen

Deel dit lek