Nieuwsbrief

Elke week de belangrijkste lekken in je mail.

CVE-2026-106205

Chrome op Android: ontbrekende autorisatie in Passwords

Hoog8,1
Door Jelmer SchoutenCVE gepubliceerd: Op LekkenRadar sinds: CVSS 3.1 · bron: CNA

Kerngegevens

Leverancier
Google
Soort software
browser
Getroffen versies
Google Chrome tot 155.0.8059.39
Oplossing
Update beschikbaar
Opgeloste versie
Google Chrome 155.0.8059.39
Gepubliceerd
6 oktober 2026
Laatst bijgewerkt
6 oktober 2026

Simpel uitgelegd

Wat is er aan de hand?

In Google Chrome op Android zit een fout in het onderdeel Passwords: een controle op toestemming ontbreekt. Een aanvaller die al controle heeft over het renderproces van de browser, kan hierdoor site-isolatie omzeilen. Site-isolatie houdt de gegevens van verschillende websites normaal gescheiden. De aanval verloopt via een speciaal opgemaakte HTML-pagina.

Wie loopt risico?

Je loopt risico als je Chrome op Android gebruikt met een versie ouder dan 155.0.8059.39. De aanvaller moet eerst het renderproces hebben overgenomen, dus deze fout werkt alleen in combinatie met een andere kwetsbaarheid. Daarnaast moet je een kwaadaardige pagina openen. In de gegevens staat niet dat het lek actief wordt misbruikt.

Wat moet je doen?

  1. Werk Chrome bij

    Installeer op je Android-toestel de nieuwste versie van Chrome. De fout is opgelost in versie 155.0.8059.39.

  2. Controleer de versie

    Open in Chrome het menu Instellingen en kies Over Chrome. Zo zie je of je versie 155.0.8059.39 of nieuwer is.

  3. Start Chrome opnieuw

    Sluit Chrome volledig af en open de browser opnieuw, zodat de bijgewerkte versie in gebruik is.

  4. Wees voorzichtig met onbekende pagina's

    Open geen links van onbekende afzenders zolang je Chrome nog niet hebt bijgewerkt.

  5. Dezelfde update lost meer lekken op

    Dezelfde update verhelpt ook CVE-2026-106195, CVE-2026-106198, CVE-2026-106199, CVE-2026-106301, CVE-2026-106196, CVE-2026-106189. Met de update hierboven zijn die ook opgelost.

Technische detailsBeschrijving, CVSS-vector, EPSS en adviezen

Beschrijving

Het gaat om ontbrekende autorisatie (CWE-862) in de Passwords-component van Google Chrome op Android. Door het ontbreken van een controle kan een aanvaller die het renderproces al heeft gecompromitteerd, de beveiligingsgrens van site-isolatie omzeilen. De aanval gebeurt via een speciaal vervaardigde HTML-pagina en vraagt een handeling van de gebruiker, zoals het openen van die pagina. De CVSS-vector is CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:N, met een score van 8,1. De fout is opgelost in Chrome 155.0.8059.39.

CVSS-vector (versie 3.1, basisscore 8,1, bron: CNA)

CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:N
Zwakheid (CWE)
CWE-862 · Ontbrekende autorisatie
Aanvalsroute
Via het netwerk of internet
EPSS, kans op misbruik binnen 30 dagen
0,2%
Aanvalscode openbaar
Nee

Bronnen

Deel dit lek