Nieuwsbrief

Elke week de belangrijkste lekken in je mail.

CVE-2026-106207

Google Chrome: race condition in V8 maakt uitvoeren van code mogelijk

Hoog8,8
Door Redactie LekkenRadarCVE gepubliceerd: Op LekkenRadar sinds: CVSS 3.1 · bron: CNA

Kerngegevens

Leverancier
Google
Soort software
browser
Getroffen versies
Google Chrome Versies ouder dan 155.0.8059.39
Oplossing
Update beschikbaar
Opgeloste versie
Google Chrome 155.0.8059.39
Gepubliceerd
6 oktober 2026
Laatst bijgewerkt
6 oktober 2026

Simpel uitgelegd

Wat is er aan de hand?

In V8, de onderdeel van Google Chrome dat JavaScript uitvoert, zit een fout in de timing van processen (een race condition). Een aanvaller kan hiervan misbruik maken met een speciaal opgemaakte webpagina. Daarmee kan code worden uitgevoerd binnen de sandbox van de browser, de afgeschermde omgeving waarin Chrome webpagina's draait.

Wie loopt risico?

Je loopt risico als je een versie van Google Chrome gebruikt die ouder is dan 155.0.8059.39. Een aanvaller moet je zover krijgen dat je een speciaal gemaakte pagina opent, bijvoorbeeld via een link. Verder zijn er geen inloggegevens nodig. Volgens de gegevens wordt het lek op dit moment niet actief misbruikt en is er geen publieke exploit bekend.

Wat moet je doen?

  1. Update Chrome

    Werk Google Chrome bij naar versie 155.0.8059.39 of nieuwer. Open hiervoor het menu, ga naar Help en kies Over Google Chrome. De browser zoekt dan zelf naar de update.

  2. Herstart de browser

    Start Chrome opnieuw op nadat de update is geïnstalleerd. Pas daarna is de oplossing actief.

  3. Wees voorzichtig met onbekende links

    Open geen links of pagina's van afzenders die je niet vertrouwt, zolang je Chrome nog niet hebt bijgewerkt.

Technische detailsBeschrijving, CVSS-vector, EPSS en adviezen

Beschrijving

Het lek is een race condition in V8, de JavaScript-engine van Google Chrome. Het soort fout is CWE-367, een tijdsverschil tussen controle en gebruik (time-of-check time-of-use). Een aanvaller kan via een speciaal opgemaakte HTML-pagina uit de buurt van de gewone uitvoervolgorde komen en zo willekeurige code uitvoeren binnen de sandbox. De aanvalsroute loopt via het netwerk en vereist handelen van de gebruiker, zoals het openen van de pagina. De CVSS-score is 8,8 (versie 3.1) en komt van de CNA. Chromium zelf beoordeelt de ernst als Medium. Het probleem is opgelost in Chrome 155.0.8059.39.

CVSS-vector (versie 3.1, basisscore 8,8, bron: CNA)

CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
Zwakheid (CWE)
CWE-367 · Tijdsverschil tussen controle en gebruik (race condition)
Aanvalsroute
Via het netwerk of internet
Aanvalscode openbaar
Nee

Bronnen

Deel dit lek