Kerngegevens
- Leverancier
- Product
- Google Chrome
- Soort software
- browser
- Getroffen versies
- Google Chrome tot 155.0.8059.39
- Oplossing
- Update beschikbaar
- Opgeloste versie
- Google Chrome 155.0.8059.39
- Gepubliceerd
- 6 oktober 2026
- Laatst bijgewerkt
- 6 oktober 2026
Simpel uitgelegd
Wat is er aan de hand?
In Google Chrome voor Android zit een fout in de controle van rechten (autorisatie) in het onderdeel Actor. Daardoor kan een aanvaller de site-isolatie mogelijk omzeilen. Site-isolatie houdt de inhoud van verschillende websites gescheiden van elkaar. Het lek kan gevolgen hebben voor de vertrouwelijkheid van gegevens uit andere sites.
Wie loopt risico?
Je loopt risico als je Chrome op Android gebruikt in een versie ouder dan 155.0.8059.39. De aanvaller moet eerst het renderproces van de browser onder controle hebben gekregen. Daarna moet je een speciaal opgemaakte webpagina openen. Uit de gegevens blijkt niet dat het lek actief wordt misbruikt of dat er een openbare exploit is.
Wat moet je doen?
Werk Chrome bij
Update Chrome op je Android-toestel naar versie 155.0.8059.39 of nieuwer. Dit is de versie waarin het lek is opgelost.
Start de browser opnieuw
Sluit Chrome na de update volledig af en open de browser opnieuw, zodat de nieuwe versie zeker actief is.
Zet automatische updates aan
Laat apps op je toestel automatisch bijwerken, zodat je ook volgende beveiligingsupdates snel binnenkrijgt.
Wees voorzichtig met onbekende pagina's
Open geen links of pagina's van afzenders die je niet vertrouwt, zolang je Chrome nog niet hebt bijgewerkt.
Dezelfde update lost meer lekken op
Dezelfde update verhelpt ook CVE-2026-106195, CVE-2026-106198, CVE-2026-106205, CVE-2026-106301, CVE-2026-106196, CVE-2026-106189. Met de update hierboven zijn die ook opgelost.
Technische detailsBeschrijving, CVSS-vector, EPSS en adviezen
Beschrijving
Het gaat om een onjuiste autorisatiecontrole (CWE-863) in het onderdeel Actor van Google Chrome op Android, in versies vóór 155.0.8059.39. Een externe aanvaller die het renderproces al heeft overgenomen, kan via een speciaal geprepareerde HTML-pagina de site-isolatie mogelijk omzeilen. Het CVSS 3.1-vector is AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:L/A:N, met een score van 8,2. Gebruikersinteractie is nodig en de impact op vertrouwelijkheid is hoog. De EPSS-score is 0,002. Het lek is opgelost in Chrome 155.0.8059.39.
CVSS-vector (versie 3.1, basisscore 8,2, bron: NVD)
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:L/A:N- Zwakheid (CWE)
- CWE-863 · Onjuiste autorisatie
- Aanvalsroute
- Via het netwerk of internet
- EPSS, kans op misbruik binnen 30 dagen
- 0,2%
- Aanvalscode openbaar
- Nee