Kerngegevens
- Leverancier
- Product
- Google Chrome
- Soort software
- browser
- Getroffen versies
- Google Chrome tot 155.0.8059.39
- Oplossing
- Update beschikbaar
- Opgeloste versie
- Google Chrome 155.0.8059.39
- Gepubliceerd
- 6 oktober 2026
- Laatst bijgewerkt
- 6 oktober 2026
Simpel uitgelegd
Wat is er aan de hand?
In Google Chrome op Android zit een fout in het onderdeel Passwords: een controle op toestemming ontbreekt. Een aanvaller die al controle heeft over het renderproces van de browser, kan hierdoor site-isolatie omzeilen. Site-isolatie houdt de gegevens van verschillende websites normaal gescheiden. De aanval verloopt via een speciaal opgemaakte HTML-pagina.
Wie loopt risico?
Je loopt risico als je Chrome op Android gebruikt met een versie ouder dan 155.0.8059.39. De aanvaller moet eerst het renderproces hebben overgenomen, dus deze fout werkt alleen in combinatie met een andere kwetsbaarheid. Daarnaast moet je een kwaadaardige pagina openen. In de gegevens staat niet dat het lek actief wordt misbruikt.
Wat moet je doen?
Werk Chrome bij
Installeer op je Android-toestel de nieuwste versie van Chrome. De fout is opgelost in versie 155.0.8059.39.
Controleer de versie
Open in Chrome het menu Instellingen en kies Over Chrome. Zo zie je of je versie 155.0.8059.39 of nieuwer is.
Start Chrome opnieuw
Sluit Chrome volledig af en open de browser opnieuw, zodat de bijgewerkte versie in gebruik is.
Wees voorzichtig met onbekende pagina's
Open geen links van onbekende afzenders zolang je Chrome nog niet hebt bijgewerkt.
Dezelfde update lost meer lekken op
Dezelfde update verhelpt ook CVE-2026-106195, CVE-2026-106198, CVE-2026-106199, CVE-2026-106301, CVE-2026-106196, CVE-2026-106189. Met de update hierboven zijn die ook opgelost.
Technische detailsBeschrijving, CVSS-vector, EPSS en adviezen
Beschrijving
Het gaat om ontbrekende autorisatie (CWE-862) in de Passwords-component van Google Chrome op Android. Door het ontbreken van een controle kan een aanvaller die het renderproces al heeft gecompromitteerd, de beveiligingsgrens van site-isolatie omzeilen. De aanval gebeurt via een speciaal vervaardigde HTML-pagina en vraagt een handeling van de gebruiker, zoals het openen van die pagina. De CVSS-vector is CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:N, met een score van 8,1. De fout is opgelost in Chrome 155.0.8059.39.
CVSS-vector (versie 3.1, basisscore 8,1, bron: CNA)
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:N- Zwakheid (CWE)
- CWE-862 · Ontbrekende autorisatie
- Aanvalsroute
- Via het netwerk of internet
- EPSS, kans op misbruik binnen 30 dagen
- 0,2%
- Aanvalscode openbaar
- Nee