Kerngegevens
- Leverancier
- Product
- Google Chrome
- Soort software
- browser
- Getroffen versies
- Google Chrome op Android voor 155.0.8059.39
- Oplossing
- Update beschikbaar
- Opgeloste versie
- Google Chrome op Android 155.0.8059.39
- Gepubliceerd
- 6 oktober 2026
- Laatst bijgewerkt
- 6 oktober 2026
Simpel uitgelegd
Wat is er aan de hand?
In Google Chrome op Android zit een fout in de manier waarop WebAPK's werken. WebAPK's zijn webapps die als app op je telefoon staan. Een aanvaller kan met een speciaal opgemaakte webpagina het beleid omzeilen dat voorkomt dat een website bij gegevens van een andere website kan. Daarvoor moet de aanvaller je wel misleiden, bijvoorbeeld via social engineering.
Wie loopt risico?
Je loopt risico als je Chrome op Android gebruikt met een versie ouder dan 155.0.8059.39. De aanval gaat via het netwerk en werkt alleen als jij zelf iets doet, zoals een gemaakte pagina openen of op iets klikken. Er zijn in de gegevens geen aanwijzingen dat het lek actief wordt misbruikt of dat er publieke aanvalscode is.
Wat moet je doen?
Werk Chrome bij
Open de Play Store op je Android-toestel en installeer de nieuwste versie van Chrome. De fout is opgelost in versie 155.0.8059.39.
Controleer je versie
Ga in Chrome naar Instellingen en kies Over Chrome. Zorg dat het versienummer minimaal 155.0.8059.39 is.
Wees voorzichtig met onverwachte links
Open geen links of pagina's van afzenders die je niet vertrouwt, ook niet als ze dringend lijken. Het lek vraagt om een handeling van jou.
Technische detailsBeschrijving, CVSS-vector, EPSS en adviezen
Beschrijving
Het gaat om een confused-deputy-probleem in de WebAPK-functionaliteit van Google Chrome op Android. Een component met meer rechten kan worden gebruikt om namens een aanvaller een handeling uit te voeren die deze zelf niet mag doen. Een aanvaller kan via een gemaakte HTML-pagina de same-origin-beperkingen (web origin policy) omzeilen. De CVSS-vector (AV:N/AC:L/PR:N/UI:R) laat zien dat de aanval via het netwerk kan, zonder rechten, maar wel met gebruikersinteractie. De gevolgen voor vertrouwelijkheid en integriteit zijn hoog, voor beschikbaarheid beperkt. Het probleem is opgelost in Chrome 155.0.8059.39.
CVSS-vector (versie 3.1, basisscore 8,3, bron: NVD)
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:L- Zwakheid (CWE)
- CWE-441 · Onbedoelde proxy of tussenpersoon (confused deputy)
- Aanvalsroute
- Via het netwerk of internet
- EPSS, kans op misbruik binnen 30 dagen
- 0,2%
- Aanvalscode openbaar
- Nee