Nieuwsbrief

Elke week de belangrijkste lekken in je mail.

CVE-2026-106234

Chrome: use-after-free in Network via kwaadaardige extensie

Kritiek9,6
Door Redactie LekkenRadarCVE gepubliceerd: Op LekkenRadar sinds: CVSS 3.1 · bron: CNA

Kerngegevens

Leverancier
Google
Soort software
browser
Getroffen versies
Google Chrome tot 155.0.8059.39
Oplossing
Update beschikbaar
Opgeloste versie
Google Chrome 155.0.8059.39
Gepubliceerd
6 oktober 2026
Laatst bijgewerkt
6 oktober 2026

Simpel uitgelegd

Wat is er aan de hand?

In het netwerkonderdeel van Google Chrome zit een geheugenfout: een use-after-free. Daarbij gebruikt de browser een stuk geheugen nog nadat het is vrijgegeven. Een aanvaller kan hiermee mogelijk eigen code uitvoeren buiten de beveiligde sandbox van de browser.

Wie loopt risico?

Je loopt risico als je een Chrome-versie ouder dan 155.0.8059.39 gebruikt. Een aanvaller moet je er eerst toe verleiden een speciaal gemaakte Chrome-extensie te installeren, bijvoorbeeld met misleidende berichten. Er zijn geen aanwijzingen dat het lek al actief wordt misbruikt, en er is geen openbare exploit bekend.

Wat moet je doen?

  1. Update Chrome

    Werk Chrome bij naar versie 155.0.8059.39 of nieuwer. Dat doe je via het menu Help en daarna Over Google Chrome.

  2. Herstart de browser

    Start Chrome opnieuw op nadat de update is gedownload, zodat de nieuwe versie echt actief is.

  3. Wees voorzichtig met extensies

    Installeer alleen extensies die je kent en die uit een betrouwbare bron komen. Verwijder extensies die je niet meer gebruikt of niet herkent.

  4. Beheerders: controleer de versies

    Controleer in beheerde omgevingen of alle apparaten Chrome 155.0.8059.39 of nieuwer draaien. Overweeg de installatie van extensies te beperken.

  5. Dezelfde update lost meer lekken op

    Dezelfde update verhelpt ook CVE-2026-106237. Met de update hierboven zijn die ook opgelost.

Technische detailsBeschrijving, CVSS-vector, EPSS en adviezen

Beschrijving

Het gaat om een use-after-free (CWE-416) in het netwerkonderdeel (Network) van Google Chrome. Een speciaal gemaakte Chrome-extensie kan de fout uitlokken, waarna een aanvaller mogelijk willekeurige code uitvoert buiten de sandbox. De CVSS-vector (AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:H) wijst op aanval via het netwerk, lage complexiteit, geen vereiste rechten en gebruikersinteractie. Doordat de scope wijzigt, reikt de impact verder dan het kwetsbare onderdeel zelf. De fout is verholpen in Chrome 155.0.8059.39. De score van 9,6 is afkomstig van de CNA.

CVSS-vector (versie 3.1, basisscore 9,6, bron: CNA)

CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:H
Zwakheid (CWE)
CWE-416 · Gebruik na vrijgave van geheugen (use-after-free)
Aanvalsroute
Via het netwerk of internet
EPSS, kans op misbruik binnen 30 dagen
0,3%
Aanvalscode openbaar
Nee

Bronnen

Deel dit lek