Nieuwsbrief

Elke week de belangrijkste lekken in je mail.

CVE-2026-106198

Chrome: ontbrekende autorisatie in FileSystem omzeilt web-origin-beleid

Hoog8,2
Door Jelmer SchoutenCVE gepubliceerd: Op LekkenRadar sinds: CVSS 3.1 · bron: NVD

Kerngegevens

Leverancier
Google
Soort software
browser
Getroffen versies
Google Chrome tot 155.0.8059.39
Oplossing
Update beschikbaar
Opgeloste versie
Google Chrome 155.0.8059.39
Gepubliceerd
6 oktober 2026
Laatst bijgewerkt
6 oktober 2026

Simpel uitgelegd

Wat is er aan de hand?

In het onderdeel FileSystem van Google Chrome ontbreekt een controle op autorisatie. Een aanvaller die al de controle heeft over het renderproces van de browser, kan daardoor het web-origin-beleid omzeilen met een speciaal opgemaakte HTML-pagina. Dit beleid zorgt er normaal voor dat een website geen gegevens van een andere website kan lezen.

Wie loopt risico?

Risico lopen mensen die een Chrome-versie ouder dan 155.0.8059.39 gebruiken. De aanvaller moet eerst het renderproces hebben overgenomen en jij moet een gemanipuleerde pagina openen. Er is volgens de gegevens geen actief misbruik bekend en er is geen publiek exploit.

Wat moet je doen?

  1. Werk Chrome bij

    Update naar Chrome 155.0.8059.39 of nieuwer. Chrome haalt updates meestal zelf op, maar je kunt de versie ook handmatig controleren.

  2. Controleer je versie

    Open het menu van Chrome en ga naar Help en dan Over Google Chrome. Daar zie je de huidige versie en start de update zo nodig.

  3. Herstart de browser

    Start Chrome opnieuw op nadat de update is geïnstalleerd, anders blijft de oude versie actief.

  4. Beheer je meerdere computers?

    Controleer of de update ook op beheerde systemen is uitgerold en volg het advies van de leverancier.

  5. Dezelfde update lost meer lekken op

    Dezelfde update verhelpt ook CVE-2026-106195, CVE-2026-106199, CVE-2026-106205, CVE-2026-106301, CVE-2026-106196, CVE-2026-106189. Met de update hierboven zijn die ook opgelost.

Technische detailsBeschrijving, CVSS-vector, EPSS en adviezen

Beschrijving

Het lek is een ontbrekende autorisatiecontrole (CWE-862) in de FileSystem-component van Chrome. Een aanvaller die het renderproces al heeft gecompromitteerd, kan met een speciaal opgemaakte HTML-pagina het web-origin-beleid omzeilen. De aanvalsroute loopt via het netwerk en vereist dat de gebruiker een pagina opent. De CVSS-vector (3.1) geeft een gewijzigde scope aan, met een grote impact op vertrouwelijkheid en een beperkte impact op integriteit. Het lek is opgelost in Chrome 155.0.8059.39.

CVSS-vector (versie 3.1, basisscore 8,2, bron: NVD)

CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:L/A:N
Zwakheid (CWE)
CWE-862 · Ontbrekende autorisatie
Aanvalsroute
Via het netwerk of internet
EPSS, kans op misbruik binnen 30 dagen
0,2%
Aanvalscode openbaar
Nee

Bronnen

Deel dit lek