Nieuwsbrief

Elke week de belangrijkste lekken in je mail.

CVE-2026-106221

Chrome op Android: confused deputy in WebAPK's omzeilt origin-beleid

Hoog8,3
Door Redactie LekkenRadarCVE gepubliceerd: Op LekkenRadar sinds: CVSS 3.1 · bron: NVD

Kerngegevens

Leverancier
Google
Soort software
browser
Getroffen versies
Google Chrome op Android voor 155.0.8059.39
Oplossing
Update beschikbaar
Opgeloste versie
Google Chrome op Android 155.0.8059.39
Gepubliceerd
6 oktober 2026
Laatst bijgewerkt
6 oktober 2026

Simpel uitgelegd

Wat is er aan de hand?

In Google Chrome op Android zit een fout in de manier waarop WebAPK's werken. WebAPK's zijn webapps die als app op je telefoon staan. Een aanvaller kan met een speciaal opgemaakte webpagina het beleid omzeilen dat voorkomt dat een website bij gegevens van een andere website kan. Daarvoor moet de aanvaller je wel misleiden, bijvoorbeeld via social engineering.

Wie loopt risico?

Je loopt risico als je Chrome op Android gebruikt met een versie ouder dan 155.0.8059.39. De aanval gaat via het netwerk en werkt alleen als jij zelf iets doet, zoals een gemaakte pagina openen of op iets klikken. Er zijn in de gegevens geen aanwijzingen dat het lek actief wordt misbruikt of dat er publieke aanvalscode is.

Wat moet je doen?

  1. Werk Chrome bij

    Open de Play Store op je Android-toestel en installeer de nieuwste versie van Chrome. De fout is opgelost in versie 155.0.8059.39.

  2. Controleer je versie

    Ga in Chrome naar Instellingen en kies Over Chrome. Zorg dat het versienummer minimaal 155.0.8059.39 is.

  3. Wees voorzichtig met onverwachte links

    Open geen links of pagina's van afzenders die je niet vertrouwt, ook niet als ze dringend lijken. Het lek vraagt om een handeling van jou.

Technische detailsBeschrijving, CVSS-vector, EPSS en adviezen

Beschrijving

Het gaat om een confused-deputy-probleem in de WebAPK-functionaliteit van Google Chrome op Android. Een component met meer rechten kan worden gebruikt om namens een aanvaller een handeling uit te voeren die deze zelf niet mag doen. Een aanvaller kan via een gemaakte HTML-pagina de same-origin-beperkingen (web origin policy) omzeilen. De CVSS-vector (AV:N/AC:L/PR:N/UI:R) laat zien dat de aanval via het netwerk kan, zonder rechten, maar wel met gebruikersinteractie. De gevolgen voor vertrouwelijkheid en integriteit zijn hoog, voor beschikbaarheid beperkt. Het probleem is opgelost in Chrome 155.0.8059.39.

CVSS-vector (versie 3.1, basisscore 8,3, bron: NVD)

CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:L
Zwakheid (CWE)
CWE-441 · Onbedoelde proxy of tussenpersoon (confused deputy)
Aanvalsroute
Via het netwerk of internet
EPSS, kans op misbruik binnen 30 dagen
0,2%
Aanvalscode openbaar
Nee

Bronnen

Deel dit lek