Kerngegevens
- Leverancier
- Product
- Google Chrome
- Soort software
- browser
- Getroffen versies
- Google Chrome ouder dan 154.0.8037.97
- Oplossing
- Update beschikbaar
- Opgeloste versie
- Google Chrome 154.0.8037.97
- Gepubliceerd
- 2 oktober 2026
- Laatst bijgewerkt
- 2 oktober 2026
Simpel uitgelegd
Wat is er aan de hand?
In Google Chrome zit een geheugenfout in FedCM, het onderdeel dat inloggen via een externe identiteitsdienst afhandelt. Het programma gebruikt daarbij geheugen dat al was vrijgegeven (use-after-free). Een aanvaller kan dit misbruiken met een speciaal opgemaakte webpagina en zo code uitvoeren buiten de beveiligde omgeving (sandbox) van de browser.
Wie loopt risico?
Je loopt risico als je een Chrome-versie gebruikt die ouder is dan 154.0.8037.97. De aanvaller hoeft geen toegang tot je systeem te hebben, maar jij moet wel een speciaal gemaakte pagina openen. Volgens de gegevens wordt het lek op dit moment niet actief misbruikt en is er geen publieke exploit bekend.
Wat moet je doen?
Update Chrome
Werk Chrome bij naar versie 154.0.8037.97 of nieuwer. Open daarvoor het menu, kies Help en dan Over Google Chrome. De browser zoekt dan zelf naar de update.
Start de browser opnieuw op
Herstart Chrome na de update, zodat de nieuwe versie echt actief wordt.
Beheer je meerdere apparaten of een organisatie?
Controleer of alle computers de bijgewerkte versie hebben. Bekijk ook de release-informatie van Google voor details over deze update.
Wees voorzichtig tot je bijgewerkt bent
Open geen links of pagina's van afzenders of sites die je niet vertrouwt zolang je Chrome nog niet hebt bijgewerkt.
Technische detailsBeschrijving, CVSS-vector, EPSS en adviezen
Beschrijving
Het gaat om een use-after-free (CWE-416) in de FedCM-implementatie (Federated Credential Management) van Google Chrome. Een object wordt vrijgegeven, terwijl er nog een verwijzing naar bestaat die daarna opnieuw wordt gebruikt. Een aanvaller kan dit uitlokken met een speciaal opgemaakte HTML-pagina. Zo kan hij willekeurige code uitvoeren buiten de sandbox. De CVSS-vector (AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:H) geeft een aanval via het netwerk aan, met gebruikersinteractie en een gewijzigde scope. De Chromium-beoordeling is High, en de score van 9,6 komt van de CNA.
CVSS-vector (versie 3.1, basisscore 9,6, bron: CNA)
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:H- Zwakheid (CWE)
- CWE-416 · Gebruik van geheugen na vrijgave (use-after-free)
- Aanvalsroute
- Via het netwerk of internet
- EPSS, kans op misbruik binnen 30 dagen
- 0,2%
- Aanvalscode openbaar
- Nee