Kerngegevens
- Leverancier
- Product
- Google Chrome
- Soort software
- browser
- Getroffen versies
- Google Chrome tot 154.0.8037.97
- Oplossing
- Update beschikbaar
- Opgeloste versie
- Google Chrome 154.0.8037.97
- Gepubliceerd
- 2 oktober 2026
- Laatst bijgewerkt
- 2 oktober 2026
Simpel uitgelegd
Wat is er aan de hand?
In WebGL, het onderdeel van Chrome waarmee websites 3D-graphics tonen, zit een fout waardoor data buiten het bedoelde geheugengebied kan worden geschreven. Een aanvaller kan hiermee via een speciaal opgemaakte webpagina eigen code uitvoeren op jouw computer. Die code komt bovendien buiten de sandbox terecht, de beveiligde omgeving die Chrome normaal om webpagina's heen zet. Google beoordeelt de ernst als kritiek.
Wie loopt risico?
Je loopt risico als je een versie van Google Chrome gebruikt die ouder is dan 154.0.8037.97. Een aanvaller moet je een kwaadaardige pagina laten openen, bijvoorbeeld via een link. Meer handelingen dan het bezoeken van die pagina zijn volgens de beoordeling niet nodig. Er zijn geen aanwijzingen dat het lek al actief wordt misbruikt en er is geen openbare exploit bekend.
Wat moet je doen?
Werk Chrome bij
Update Google Chrome naar versie 154.0.8037.97 of nieuwer. Open het menu en ga naar Help > Over Google Chrome; de browser zoekt dan zelf naar de update.
Start de browser opnieuw op
Herstart Chrome na het updaten, want de nieuwe versie is pas actief na een herstart.
Controleer de versie
Kijk op de pagina Over Google Chrome of je versie 154.0.8037.97 of hoger hebt.
Beheer je meerdere computers?
Zorg dat de update ook op andere computers wordt uitgerold en volg daarbij het advies van Google.
Wees voorzichtig met onbekende links
Open tot de update is geïnstalleerd geen links of pagina's van onbekende afzenders.
Dezelfde update lost meer lekken op
Het advies van de leverancier behandelt ook CVE-2026-103622, CVE-2026-103625, CVE-2026-103624. Met de update hierboven zijn die ook verholpen.
Technische detailsBeschrijving, CVSS-vector, EPSS en adviezen
Beschrijving
Het lek is een out-of-bounds write (CWE-787) in de WebGL-implementatie van Google Chrome. Door een speciaal samengestelde HTML-pagina kan een aanvaller geheugen buiten de toegewezen buffer overschrijven. Hiermee is uitvoering van willekeurige code mogelijk buiten de sandbox. De aanval verloopt via het netwerk, vereist geen voorafgaande rechten en wel gebruikersinteractie, namelijk het openen van de pagina. De CVSS 3.1-score is 9,6 en de scope wordt als gewijzigd beoordeeld, wat past bij het ontsnappen aan de sandbox. De EPSS-score is 0,003.
CVSS-vector (versie 3.1, basisscore 9,6, bron: CNA)
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:H- Zwakheid (CWE)
- CWE-787 · Schrijven buiten de grenzen van het geheugen
- Aanvalsroute
- Via het netwerk of internet
- EPSS, kans op misbruik binnen 30 dagen
- 0,3%
- Aanvalscode openbaar
- Nee