Kerngegevens
- Leverancier
- Product
- Google Chrome
- Soort software
- browser
- Getroffen versies
- Google Chrome ouder dan 155.0.8059.39
- Oplossing
- Update beschikbaar
- Opgeloste versie
- Google Chrome 155.0.8059.39
- Gepubliceerd
- 6 oktober 2026
- Laatst bijgewerkt
- 6 oktober 2026
Simpel uitgelegd
Wat is er aan de hand?
In Google Chrome zit een fout in het onderdeel TabStrip, het onderdeel dat de tabbladen van de browser beheert. Het programma gebruikt daarbij geheugen dat al was vrijgegeven (een 'use-after-free'). Een aanvaller kan dit misbruiken met een speciaal opgemaakte webpagina en zo mogelijk eigen code uitvoeren buiten de zogeheten sandbox, de afgeschermde omgeving van de browser.
Wie loopt risico?
Je loopt risico als je een versie van Google Chrome gebruikt die ouder is dan 155.0.8059.39. Een aanvaller moet je eerst verleiden om een kwaadaardige pagina te openen of daar iets op te doen, bijvoorbeeld via een misleidend bericht of een nepsite. Er zijn in de gegevens geen aanwijzingen dat het lek al actief wordt misbruikt of dat er een publieke exploit bestaat.
Wat moet je doen?
Werk Chrome bij
Update Google Chrome naar versie 155.0.8059.39 of nieuwer. Open het menu, kies Help en daarna Over Google Chrome, zodat de browser naar updates zoekt.
Herstart de browser
Start Chrome opnieuw op nadat de update is geïnstalleerd. Zolang je niet herstart, blijft de oude versie actief.
Wees voorzichtig met onbekende pagina's
Open geen links of pagina's uit berichten van onbekende afzenders. Voor dit lek is namelijk misleiding van de gebruiker nodig.
Controleer andere apparaten
Gebruik je Chrome op meer dan één computer? Controleer dan op elk apparaat of de versie is bijgewerkt.
Technische detailsBeschrijving, CVSS-vector, EPSS en adviezen
Beschrijving
Het gaat om een use-after-free (CWE-416) in de TabStrip-component van Google Chrome in versies vóór 155.0.8059.39. Een object in het geheugen wordt nog gebruikt nadat het is vrijgegeven, waardoor een aanvaller het geheugen kan beïnvloeden. Met een speciaal gemaakte HTML-pagina kan dit leiden tot het uitvoeren van willekeurige code buiten de sandbox. De aanval verloopt via het netwerk, vraagt geen voorafgaande rechten en vereist wel een handeling van de gebruiker (social engineering). De CVSS-vector (3.1) geeft een score van 9,6 met gewijzigde scope. Het Chromium-project beoordeelt de ernst zelf als 'High'.
CVSS-vector (versie 3.1, basisscore 9,6, bron: CNA)
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:H- Zwakheid (CWE)
- CWE-416 · Gebruik van geheugen na vrijgave (use-after-free)
- Aanvalsroute
- Via het netwerk of internet
- Aanvalscode openbaar
- Nee