Kerngegevens
- Leverancier
- Product
- Google Chrome
- Soort software
- browser
- Getroffen versies
- Google Chrome tot 154.0.8037.97
- Oplossing
- Update beschikbaar
- Opgeloste versie
- Google Chrome 154.0.8037.97
- Gepubliceerd
- 2 oktober 2026
- Laatst bijgewerkt
- 2 oktober 2026
Simpel uitgelegd
Wat is er aan de hand?
In Google Chrome voor Windows zit een fout in de manier waarop het onderdeel FileSystem controleert of een actie is toegestaan. Een aanvaller kan daar misbruik van maken met een speciaal opgemaakte webpagina. Daarmee kan mogelijk code worden uitgevoerd buiten de zogeheten sandbox, de beschermde omgeving waarin Chrome webpagina's normaal afschermt van de rest van je computer.
Wie loopt risico?
Je loopt risico als je Chrome op Windows gebruikt met een versie ouder dan 154.0.8037.97. Een aanvaller moet je eerst misleiden (social engineering), bijvoorbeeld zodat je een kwaadaardige pagina opent en daar iets op doet. Volgens de gegevens wordt het lek op dit moment niet actief misbruikt en is er geen openbare exploit bekend.
Wat moet je doen?
Update Chrome
Werk Google Chrome op Windows bij naar versie 154.0.8037.97 of nieuwer. Dat is de versie waarin het lek is opgelost.
Controleer je huidige versie
Open het Chrome-menu, ga naar Help en kies Over Google Chrome. Chrome zoekt dan zelf naar updates en laat je versienummer zien.
Herstart de browser
Start Chrome opnieuw op nadat de update is geïnstalleerd, anders blijft de oude versie actief.
Wees voorzichtig met onbekende pagina's
Open geen links van afzenders die je niet vertrouwt en volg geen onverwachte instructies op een webpagina, zolang je nog niet bent bijgewerkt.
Beheer je meerdere computers?
Controleer of alle Windows-systemen met Chrome de opgeloste versie gebruiken en volg het advies van de leverancier.
Dezelfde update lost meer lekken op
Dezelfde update verhelpt ook CVE-2026-103628, CVE-2026-103622, CVE-2026-103625, CVE-2026-103624. Met de update hierboven zijn die ook opgelost.
Technische detailsBeschrijving, CVSS-vector, EPSS en adviezen
Beschrijving
Het lek betreft onjuiste autorisatie (CWE-863) in de FileSystem-component van Google Chrome op Windows, in versies vóór 154.0.8037.97. Een externe aanvaller kan via een speciaal geprepareerde HTML-pagina mogelijk willekeurige code uitvoeren buiten de sandbox. Voor misbruik is gebruikersinteractie vereist, doordat het slachtoffer via social engineering tot een handeling moet worden gebracht. De CVSS 3.1-score is 9,6 (vector AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:H), toegekend door de CNA, wat wijst op een scopewijziging en hoge impact op vertrouwelijkheid, integriteit en beschikbaarheid. Chromium geeft het lek de ernst High. De EPSS-score is 0,003.
CVSS-vector (versie 3.1, basisscore 9,6, bron: CNA)
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:H- Zwakheid (CWE)
- CWE-863 · Onjuiste autorisatie
- Aanvalsroute
- Via het netwerk of internet
- EPSS, kans op misbruik binnen 30 dagen
- 0,3%
- Aanvalscode openbaar
- Nee