Kerngegevens
- Leverancier
- Product
- Google Chrome
- Soort software
- browser
- Getroffen versies
- Google Chrome tot 155.0.8059.39
- Oplossing
- Update beschikbaar
- Opgeloste versie
- Google Chrome 155.0.8059.39
- Gepubliceerd
- 6 oktober 2026
- Laatst bijgewerkt
- 6 oktober 2026
Simpel uitgelegd
Wat is er aan de hand?
In het onderdeel FileSystem van Google Chrome ontbreekt een controle op autorisatie. Een aanvaller die al de controle heeft over het renderproces van de browser, kan daardoor het web-origin-beleid omzeilen met een speciaal opgemaakte HTML-pagina. Dit beleid zorgt er normaal voor dat een website geen gegevens van een andere website kan lezen.
Wie loopt risico?
Risico lopen mensen die een Chrome-versie ouder dan 155.0.8059.39 gebruiken. De aanvaller moet eerst het renderproces hebben overgenomen en jij moet een gemanipuleerde pagina openen. Er is volgens de gegevens geen actief misbruik bekend en er is geen publiek exploit.
Wat moet je doen?
Werk Chrome bij
Update naar Chrome 155.0.8059.39 of nieuwer. Chrome haalt updates meestal zelf op, maar je kunt de versie ook handmatig controleren.
Controleer je versie
Open het menu van Chrome en ga naar Help en dan Over Google Chrome. Daar zie je de huidige versie en start de update zo nodig.
Herstart de browser
Start Chrome opnieuw op nadat de update is geïnstalleerd, anders blijft de oude versie actief.
Beheer je meerdere computers?
Controleer of de update ook op beheerde systemen is uitgerold en volg het advies van de leverancier.
Dezelfde update lost meer lekken op
Dezelfde update verhelpt ook CVE-2026-106195, CVE-2026-106199, CVE-2026-106205, CVE-2026-106301, CVE-2026-106196, CVE-2026-106189. Met de update hierboven zijn die ook opgelost.
Technische detailsBeschrijving, CVSS-vector, EPSS en adviezen
Beschrijving
Het lek is een ontbrekende autorisatiecontrole (CWE-862) in de FileSystem-component van Chrome. Een aanvaller die het renderproces al heeft gecompromitteerd, kan met een speciaal opgemaakte HTML-pagina het web-origin-beleid omzeilen. De aanvalsroute loopt via het netwerk en vereist dat de gebruiker een pagina opent. De CVSS-vector (3.1) geeft een gewijzigde scope aan, met een grote impact op vertrouwelijkheid en een beperkte impact op integriteit. Het lek is opgelost in Chrome 155.0.8059.39.
CVSS-vector (versie 3.1, basisscore 8,2, bron: NVD)
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:L/A:N- Zwakheid (CWE)
- CWE-862 · Ontbrekende autorisatie
- Aanvalsroute
- Via het netwerk of internet
- EPSS, kans op misbruik binnen 30 dagen
- 0,2%
- Aanvalscode openbaar
- Nee