Nieuwsbrief

Elke week de belangrijkste lekken in je mail.

CVE-2026-103628

Google Chrome: kritiek lek in WebGL laat code buiten sandbox draaien

Kritiek9,6
Door Redactie LekkenRadarCVE gepubliceerd: Op LekkenRadar sinds: CVSS 3.1 · bron: CNA

Kerngegevens

Leverancier
Google
Soort software
browser
Getroffen versies
Google Chrome tot 154.0.8037.97
Oplossing
Update beschikbaar
Opgeloste versie
Google Chrome 154.0.8037.97
Gepubliceerd
2 oktober 2026
Laatst bijgewerkt
2 oktober 2026

Simpel uitgelegd

Wat is er aan de hand?

In WebGL, het onderdeel van Chrome waarmee websites 3D-graphics tonen, zit een fout waardoor data buiten het bedoelde geheugengebied kan worden geschreven. Een aanvaller kan hiermee via een speciaal opgemaakte webpagina eigen code uitvoeren op jouw computer. Die code komt bovendien buiten de sandbox terecht, de beveiligde omgeving die Chrome normaal om webpagina's heen zet. Google beoordeelt de ernst als kritiek.

Wie loopt risico?

Je loopt risico als je een versie van Google Chrome gebruikt die ouder is dan 154.0.8037.97. Een aanvaller moet je een kwaadaardige pagina laten openen, bijvoorbeeld via een link. Meer handelingen dan het bezoeken van die pagina zijn volgens de beoordeling niet nodig. Er zijn geen aanwijzingen dat het lek al actief wordt misbruikt en er is geen openbare exploit bekend.

Wat moet je doen?

  1. Werk Chrome bij

    Update Google Chrome naar versie 154.0.8037.97 of nieuwer. Open het menu en ga naar Help > Over Google Chrome; de browser zoekt dan zelf naar de update.

  2. Start de browser opnieuw op

    Herstart Chrome na het updaten, want de nieuwe versie is pas actief na een herstart.

  3. Controleer de versie

    Kijk op de pagina Over Google Chrome of je versie 154.0.8037.97 of hoger hebt.

  4. Beheer je meerdere computers?

    Zorg dat de update ook op andere computers wordt uitgerold en volg daarbij het advies van Google.

  5. Wees voorzichtig met onbekende links

    Open tot de update is geïnstalleerd geen links of pagina's van onbekende afzenders.

  6. Dezelfde update lost meer lekken op

    Het advies van de leverancier behandelt ook CVE-2026-103622, CVE-2026-103625, CVE-2026-103624. Met de update hierboven zijn die ook verholpen.

Technische detailsBeschrijving, CVSS-vector, EPSS en adviezen

Beschrijving

Het lek is een out-of-bounds write (CWE-787) in de WebGL-implementatie van Google Chrome. Door een speciaal samengestelde HTML-pagina kan een aanvaller geheugen buiten de toegewezen buffer overschrijven. Hiermee is uitvoering van willekeurige code mogelijk buiten de sandbox. De aanval verloopt via het netwerk, vereist geen voorafgaande rechten en wel gebruikersinteractie, namelijk het openen van de pagina. De CVSS 3.1-score is 9,6 en de scope wordt als gewijzigd beoordeeld, wat past bij het ontsnappen aan de sandbox. De EPSS-score is 0,003.

CVSS-vector (versie 3.1, basisscore 9,6, bron: CNA)

CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:H
Zwakheid (CWE)
CWE-787 · Schrijven buiten de grenzen van het geheugen
Aanvalsroute
Via het netwerk of internet
EPSS, kans op misbruik binnen 30 dagen
0,3%
Aanvalscode openbaar
Nee

Bronnen

Deel dit lek