Nieuwsbrief

Elke week de belangrijkste lekken in je mail.

CVE-2026-106193

Google Chrome: use-after-free in de parser laat code uitvoeren

Hoog8,8
Door Redactie LekkenRadarCVE gepubliceerd: Op LekkenRadar sinds: CVSS 3.1 · bron: CNA

Kerngegevens

Leverancier
Google
Soort software
browser
Getroffen versies
Google Chrome ouder dan 155.0.8059.39
Oplossing
Update beschikbaar
Opgeloste versie
Google Chrome 155.0.8059.39
Gepubliceerd
6 oktober 2026
Laatst bijgewerkt
6 oktober 2026

Simpel uitgelegd

Wat is er aan de hand?

In Google Chrome zit een fout in de Parser, het onderdeel dat webpagina's verwerkt. Door een speciaal opgemaakte HTML-pagina kan het programma geheugen gebruiken dat al is vrijgegeven (use-after-free). Een aanvaller kan hierdoor willekeurige code uitvoeren binnen de sandbox van de browser. Google beoordeelt de ernst zelf als hoog.

Wie loopt risico?

Je loopt risico als je een Chrome-versie gebruikt die ouder is dan 155.0.8059.39. Een aanvaller moet je zover krijgen dat je een speciaal gemaakte pagina opent, bijvoorbeeld via een link. Meer is niet nodig, want er zijn geen inloggegevens of rechten vereist. Uit de gegevens blijkt niet dat het lek al actief wordt misbruikt, en er is geen openbare exploit bekend.

Wat moet je doen?

  1. Update Chrome

    Werk Google Chrome bij naar versie 155.0.8059.39 of nieuwer. Open het menu, ga naar Help en kies 'Over Google Chrome'. De browser zoekt dan zelf naar de update.

  2. Start de browser opnieuw op

    Na het downloaden van de update moet je Chrome opnieuw starten. Pas dan is de nieuwe versie actief.

  3. Controleer je versie

    Kijk op de pagina 'Over Google Chrome' of het versienummer 155.0.8059.39 of hoger is.

  4. Wees voorzichtig met onbekende links

    Tot je bent bijgewerkt, open je liever geen links of pagina's uit onbetrouwbare bronnen.

Technische detailsBeschrijving, CVSS-vector, EPSS en adviezen

Beschrijving

Het lek is een use-after-free (CWE-416) in de Parser van Google Chrome. Een speciaal samengestelde HTML-pagina kan ervoor zorgen dat de browser een geheugenobject blijft gebruiken nadat het is vrijgegeven. Een aanvaller kan hierdoor willekeurige code uitvoeren binnen de sandbox van het renderproces. De aanvalsroute is het netwerk, de complexiteit is laag en er is gebruikersinteractie nodig. De CVSS 3.1-score is 8,8 (hoog), met grote gevolgen voor vertrouwelijkheid, integriteit en beschikbaarheid. De fout is opgelost in Chrome 155.0.8059.39.

CVSS-vector (versie 3.1, basisscore 8,8, bron: CNA)

CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
Zwakheid (CWE)
CWE-416 · Gebruik van geheugen na vrijgave (use-after-free)
Aanvalsroute
Via het netwerk of internet
Aanvalscode openbaar
Nee

Bronnen

Deel dit lek