Kerngegevens
- Leverancier
- Product
- Google Chrome
- Soort software
- browser
- Getroffen versies
- Google Chrome tot 155.0.8059.39
- Oplossing
- Update beschikbaar
- Opgeloste versie
- Google Chrome 155.0.8059.39
- Gepubliceerd
- 6 oktober 2026
- Laatst bijgewerkt
- 6 oktober 2026
Simpel uitgelegd
Wat is er aan de hand?
In het netwerkonderdeel van Google Chrome zit een geheugenfout: een use-after-free. Daarbij gebruikt de browser een stuk geheugen nog nadat het is vrijgegeven. Een aanvaller kan hiermee mogelijk eigen code uitvoeren buiten de beveiligde sandbox van de browser.
Wie loopt risico?
Je loopt risico als je een Chrome-versie ouder dan 155.0.8059.39 gebruikt. Een aanvaller moet je er eerst toe verleiden een speciaal gemaakte Chrome-extensie te installeren, bijvoorbeeld met misleidende berichten. Er zijn geen aanwijzingen dat het lek al actief wordt misbruikt, en er is geen openbare exploit bekend.
Wat moet je doen?
Update Chrome
Werk Chrome bij naar versie 155.0.8059.39 of nieuwer. Dat doe je via het menu Help en daarna Over Google Chrome.
Herstart de browser
Start Chrome opnieuw op nadat de update is gedownload, zodat de nieuwe versie echt actief is.
Wees voorzichtig met extensies
Installeer alleen extensies die je kent en die uit een betrouwbare bron komen. Verwijder extensies die je niet meer gebruikt of niet herkent.
Beheerders: controleer de versies
Controleer in beheerde omgevingen of alle apparaten Chrome 155.0.8059.39 of nieuwer draaien. Overweeg de installatie van extensies te beperken.
Dezelfde update lost meer lekken op
Dezelfde update verhelpt ook CVE-2026-106237. Met de update hierboven zijn die ook opgelost.
Technische detailsBeschrijving, CVSS-vector, EPSS en adviezen
Beschrijving
Het gaat om een use-after-free (CWE-416) in het netwerkonderdeel (Network) van Google Chrome. Een speciaal gemaakte Chrome-extensie kan de fout uitlokken, waarna een aanvaller mogelijk willekeurige code uitvoert buiten de sandbox. De CVSS-vector (AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:H) wijst op aanval via het netwerk, lage complexiteit, geen vereiste rechten en gebruikersinteractie. Doordat de scope wijzigt, reikt de impact verder dan het kwetsbare onderdeel zelf. De fout is verholpen in Chrome 155.0.8059.39. De score van 9,6 is afkomstig van de CNA.
CVSS-vector (versie 3.1, basisscore 9,6, bron: CNA)
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:H- Zwakheid (CWE)
- CWE-416 · Gebruik na vrijgave van geheugen (use-after-free)
- Aanvalsroute
- Via het netwerk of internet
- EPSS, kans op misbruik binnen 30 dagen
- 0,3%
- Aanvalscode openbaar
- Nee