Kerngegevens
- Leverancier
- Product
- Google Chrome
- Soort software
- browser
- Getroffen versies
- Google Chrome eerdere versies dan 155.0.8059.39
- Oplossing
- Update beschikbaar
- Opgeloste versie
- Google Chrome 155.0.8059.39
- Gepubliceerd
- 6 oktober 2026
- Laatst bijgewerkt
- 6 oktober 2026
Simpel uitgelegd
Wat is er aan de hand?
In het onderdeel Permissions van Google Chrome zit een fout waardoor informatie lekt. Een aanvaller kan hiermee de site-isolatie omzeilen. Dat is de maatregel die ervoor zorgt dat websites gescheiden van elkaar draaien. Het misbruik gebeurt via een speciaal opgemaakte HTML-pagina.
Wie loopt risico?
Je loopt risico als je een Chrome-versie ouder dan 155.0.8059.39 gebruikt. Een aanvaller moet je eerst een speciaal opgemaakte pagina laten openen, bijvoorbeeld via een link. Er zijn geen aanwijzingen dat het lek al actief wordt misbruikt, en er is geen openbare exploit bekend.
Wat moet je doen?
Werk Chrome bij
Update Chrome naar versie 155.0.8059.39 of nieuwer. Chrome haalt updates meestal zelf op, maar je kunt de update ook handmatig laten controleren via het menu 'Over Chrome'.
Start de browser opnieuw op
Sluit Chrome helemaal af en open het opnieuw, zodat de nieuwe versie echt actief wordt.
Wees voorzichtig met onbekende pagina's
Open tot je bent bijgewerkt geen links of pagina's van afzenders of sites die je niet vertrouwt.
Dezelfde update lost meer lekken op
Dezelfde update verhelpt ook CVE-2026-106234. Met de update hierboven zijn die ook opgelost.
Technische detailsBeschrijving, CVSS-vector, EPSS en adviezen
Beschrijving
Het gaat om een informatielek (CWE-200) in de Permissions-component van Google Chrome vóór versie 155.0.8059.39. Een externe aanvaller kan via een speciaal geprepareerde HTML-pagina de site-isolatie omzeilen. Voor misbruik is interactie van de gebruiker nodig, zoals het openen van de pagina. De aanval verloopt via het netwerk, vereist geen voorafgaande rechten en heeft invloed buiten het kwetsbare onderdeel zelf. De CVSS-score van 9,6 (CVSS 3.1) komt van NVD. Chromium beoordeelt de ernst zelf als laag. Het lek is verholpen in Chrome 155.0.8059.39.
CVSS-vector (versie 3.1, basisscore 9,6, bron: NVD)
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:L- Zwakheid (CWE)
- CWE-200 · Blootstelling van gevoelige informatie aan onbevoegde partijen
- Aanvalsroute
- Via het netwerk of internet
- EPSS, kans op misbruik binnen 30 dagen
- 0,2%
- Aanvalscode openbaar
- Nee