Nieuwsbrief

Elke week de belangrijkste lekken in je mail.

CVE-2026-106235

Google Chrome: use-after-free in WebAudio maakt uitvoeren van code mogelijk

Hoog8,8
Door Redactie LekkenRadarCVE gepubliceerd: Op LekkenRadar sinds: CVSS 3.1 · bron: CNA

Kerngegevens

Leverancier
Google
Soort software
browser
Getroffen versies
Google Chrome ouder dan 155.0.8059.39
Oplossing
Update beschikbaar
Opgeloste versie
Google Chrome 155.0.8059.39
Gepubliceerd
6 oktober 2026
Laatst bijgewerkt
6 oktober 2026

Simpel uitgelegd

Wat is er aan de hand?

In Google Chrome zit een fout in WebAudio, het onderdeel dat geluid in de browser verwerkt. Het programma gebruikt daarbij geheugen dat al is vrijgegeven (een 'use after free'). Een aanvaller kan dit misbruiken om eigen code uit te voeren binnen de beveiligde omgeving van de browser, de zogeheten sandbox. Dat kan via een speciaal gemaakte webpagina.

Wie loopt risico?

Je loopt risico als je een Chrome-versie gebruikt die ouder is dan 155.0.8059.39. Een aanvaller moet jou een speciaal gemaakte HTML-pagina laten openen, bijvoorbeeld via een link. De code draait binnen de sandbox, maar die kan een aanvaller als eerste stap gebruiken. Er zijn geen aanwijzingen dat het lek actief wordt misbruikt.

Wat moet je doen?

  1. Update Chrome

    Werk Google Chrome bij naar versie 155.0.8059.39 of nieuwer. Open daarvoor het menu, kies Help en dan Over Google Chrome. De browser zoekt dan zelf naar de update.

  2. Start de browser opnieuw

    Sluit Chrome na de update helemaal af en open de browser opnieuw. Pas daarna is de nieuwe versie actief.

  3. Wees voorzichtig met links

    Open geen links uit onverwachte berichten zolang je Chrome nog niet hebt bijgewerkt.

Technische detailsBeschrijving, CVSS-vector, EPSS en adviezen

Beschrijving

Het gaat om een use-after-free (CWE-416) in de WebAudio-component van Google Chrome. Een object in het geheugen wordt vrijgegeven, maar er blijft daarna nog een verwijzing naar bestaan die later opnieuw wordt gebruikt. Een speciaal opgemaakte HTML-pagina kan dit gedrag uitlokken en zo geheugen beschadigen. Een aanvaller kan hiermee willekeurige code uitvoeren binnen de Chrome-sandbox. De aanval verloopt via het netwerk, vraagt geen voorafgaande rechten en vereist wel dat de gebruiker een pagina opent. Chromium geeft het lek de eigen ernstclassificatie High. De CVSS-score is 8,8.

CVSS-vector (versie 3.1, basisscore 8,8, bron: CNA)

CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
Zwakheid (CWE)
CWE-416 · Gebruik van geheugen na vrijgave (use-after-free)
Aanvalsroute
Via het netwerk of internet
Aanvalscode openbaar
Nee

Bronnen

Deel dit lek