Nieuwsbrief

Elke week de belangrijkste lekken in je mail.

CVE-2026-106204

Google Chrome: use-after-free in PDF-onderdeel maakt code-uitvoering mogelijk

Hoog8,8
Door Redactie LekkenRadarCVE gepubliceerd: Op LekkenRadar sinds: CVSS 3.1 · bron: CNA

Kerngegevens

Leverancier
Google
Soort software
browser
Getroffen versies
Google Chrome Versies ouder dan 155.0.8059.39
Oplossing
Update beschikbaar
Opgeloste versie
Google Chrome 155.0.8059.39
Gepubliceerd
6 oktober 2026
Laatst bijgewerkt
6 oktober 2026

Simpel uitgelegd

Wat is er aan de hand?

In het PDF-onderdeel van Google Chrome zit een geheugenfout, een zogeheten use-after-free. Het programma gebruikt daarbij geheugen dat al is vrijgegeven. Een aanvaller kan dit misbruiken met een speciaal opgemaakt PDF-bestand en zo eigen code laten uitvoeren binnen de beveiligde omgeving (de sandbox) van de browser.

Wie loopt risico?

Je loopt risico als je een Chrome-versie ouder dan 155.0.8059.39 gebruikt. Een aanvaller moet je zover krijgen dat je een kwaadaardig PDF-bestand opent, bijvoorbeeld via een website of een link. Volgens de gegevens wordt het lek op dit moment niet actief misbruikt en is er geen openbare aanvalscode bekend.

Wat moet je doen?

  1. Werk Chrome bij

    Update Google Chrome naar versie 155.0.8059.39 of nieuwer. Open hiervoor het menu van Chrome en kies Help en daarna Over Google Chrome; de browser zoekt dan zelf naar de update.

  2. Herstart de browser

    Start Chrome opnieuw op na het updaten, zodat de nieuwe versie echt actief wordt.

  3. Wees voorzichtig met PDF-bestanden

    Open geen PDF-bestanden van onbekende of onbetrouwbare afzenders of websites zolang je Chrome nog niet hebt bijgewerkt.

  4. Controleer beheerde computers

    Beheer je computers voor een organisatie? Controleer dan of de update ook op alle werkplekken is uitgerold.

Technische detailsBeschrijving, CVSS-vector, EPSS en adviezen

Beschrijving

Het gaat om een use-after-free (CWE-416) in de PDF-component van Google Chrome in versies vóór 155.0.8059.39. Een speciaal vervaardigd PDF-bestand zorgt ervoor dat geheugen wordt gebruikt nadat het is vrijgegeven. Daardoor kan een aanvaller op afstand willekeurige code uitvoeren binnen de sandbox van de browser. De aanval verloopt via het netwerk, vereist geen voorafgaande rechten en vraagt wel handelen van de gebruiker. De CVSS 3.1-score is 8,8 (hoog) en Chromium beoordeelt de ernst zelf ook als hoog.

CVSS-vector (versie 3.1, basisscore 8,8, bron: CNA)

CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
Zwakheid (CWE)
CWE-416 · Gebruik van geheugen na vrijgave (use-after-free)
Aanvalsroute
Via het netwerk of internet
Aanvalscode openbaar
Nee

Bronnen

Deel dit lek