Nieuwsbrief

Elke week de belangrijkste lekken in je mail.

CVE-2026-103630

Google Chrome: use-after-free in FedCM maakt uitvoeren van code mogelijk

Kritiek9,6
Door Redactie LekkenRadarCVE gepubliceerd: Op LekkenRadar sinds: CVSS 3.1 · bron: CNA

Kerngegevens

Leverancier
Google
Soort software
browser
Getroffen versies
Google Chrome ouder dan 154.0.8037.97
Oplossing
Update beschikbaar
Opgeloste versie
Google Chrome 154.0.8037.97
Gepubliceerd
2 oktober 2026
Laatst bijgewerkt
2 oktober 2026

Simpel uitgelegd

Wat is er aan de hand?

In Google Chrome zit een geheugenfout in FedCM, het onderdeel dat inloggen via een externe identiteitsdienst afhandelt. Het programma gebruikt daarbij geheugen dat al was vrijgegeven (use-after-free). Een aanvaller kan dit misbruiken met een speciaal opgemaakte webpagina en zo code uitvoeren buiten de beveiligde omgeving (sandbox) van de browser.

Wie loopt risico?

Je loopt risico als je een Chrome-versie gebruikt die ouder is dan 154.0.8037.97. De aanvaller hoeft geen toegang tot je systeem te hebben, maar jij moet wel een speciaal gemaakte pagina openen. Volgens de gegevens wordt het lek op dit moment niet actief misbruikt en is er geen publieke exploit bekend.

Wat moet je doen?

  1. Update Chrome

    Werk Chrome bij naar versie 154.0.8037.97 of nieuwer. Open daarvoor het menu, kies Help en dan Over Google Chrome. De browser zoekt dan zelf naar de update.

  2. Start de browser opnieuw op

    Herstart Chrome na de update, zodat de nieuwe versie echt actief wordt.

  3. Beheer je meerdere apparaten of een organisatie?

    Controleer of alle computers de bijgewerkte versie hebben. Bekijk ook de release-informatie van Google voor details over deze update.

  4. Wees voorzichtig tot je bijgewerkt bent

    Open geen links of pagina's van afzenders of sites die je niet vertrouwt zolang je Chrome nog niet hebt bijgewerkt.

Technische detailsBeschrijving, CVSS-vector, EPSS en adviezen

Beschrijving

Het gaat om een use-after-free (CWE-416) in de FedCM-implementatie (Federated Credential Management) van Google Chrome. Een object wordt vrijgegeven, terwijl er nog een verwijzing naar bestaat die daarna opnieuw wordt gebruikt. Een aanvaller kan dit uitlokken met een speciaal opgemaakte HTML-pagina. Zo kan hij willekeurige code uitvoeren buiten de sandbox. De CVSS-vector (AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:H) geeft een aanval via het netwerk aan, met gebruikersinteractie en een gewijzigde scope. De Chromium-beoordeling is High, en de score van 9,6 komt van de CNA.

CVSS-vector (versie 3.1, basisscore 9,6, bron: CNA)

CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:H
Zwakheid (CWE)
CWE-416 · Gebruik van geheugen na vrijgave (use-after-free)
Aanvalsroute
Via het netwerk of internet
EPSS, kans op misbruik binnen 30 dagen
0,2%
Aanvalscode openbaar
Nee

Bronnen

Deel dit lek