Nieuwsbrief

Elke week de belangrijkste lekken in je mail.

CVE-2026-106298

Google Chrome op Mac: use-after-free in tabbladen kan code laten uitvoeren

Kritiek9,6
Door Redactie LekkenRadarCVE gepubliceerd: Op LekkenRadar sinds: CVSS 3.1 · bron: CNA

Kerngegevens

Leverancier
Google
Soort software
browser
Getroffen versies
Google Chrome op Mac ouder dan 155.0.8059.39
Oplossing
Update beschikbaar
Opgeloste versie
Google Chrome op Mac 155.0.8059.39
Gepubliceerd
6 oktober 2026
Laatst bijgewerkt
6 oktober 2026

Simpel uitgelegd

Wat is er aan de hand?

In Google Chrome op Mac zit een geheugenfout in het onderdeel dat de tabbladen beheert. Een aanvaller kan die fout misbruiken met een speciaal opgemaakte webpagina. Daarmee kan hij mogelijk eigen code uitvoeren buiten de zogeheten sandbox, de beveiligde omgeving waarin Chrome webpagina's normaal afschermt van de rest van je computer.

Wie loopt risico?

Je loopt risico als je Google Chrome op een Mac gebruikt met een versie ouder dan 155.0.8059.39. Een aanvaller moet je eerst een kwaadaardige pagina laten openen, bijvoorbeeld via een link. Chrome op andere besturingssystemen wordt in de gegevens niet genoemd. Er zijn geen aanwijzingen dat het lek al actief wordt misbruikt.

Wat moet je doen?

  1. Update Chrome

    Werk Google Chrome op je Mac bij naar versie 155.0.8059.39 of nieuwer. Open hiervoor het Chrome-menu, ga naar Over Google Chrome en laat de update installeren.

  2. Herstart de browser

    Start Chrome opnieuw op nadat de update is geïnstalleerd, zodat de nieuwe versie echt actief is.

  3. Controleer je versie

    Kijk op de pagina Over Google Chrome of je versie 155.0.8059.39 of hoger is.

  4. Wees voorzichtig met links

    Open tot de update is geïnstalleerd geen links van onbekende afzenders en bezoek geen websites die je niet vertrouwt.

Technische detailsBeschrijving, CVSS-vector, EPSS en adviezen

Beschrijving

Het gaat om een use-after-free (CWE-416) in het onderdeel Tabs van Google Chrome op macOS. Geheugen wordt nog gebruikt nadat het is vrijgegeven, waardoor een aanvaller via een speciaal gemaakte HTML-pagina geheugen kan beïnvloeden. Hiermee is mogelijk uitvoering van willekeurige code buiten de sandbox te bereiken. De CVSS-vector (AV:N/AC:L/PR:N/UI:R/S:C) wijst op een aanval via het netwerk met lage complexiteit, zonder vereiste rechten en met gebruikersinteractie. Het bereik is gewijzigd (scope changed), met grote gevolgen voor vertrouwelijkheid, integriteit en beschikbaarheid. De score van 9,6 komt van de CNA. Het Chromium-project beoordeelt de ernst zelf als High.

CVSS-vector (versie 3.1, basisscore 9,6, bron: CNA)

CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:H
Zwakheid (CWE)
CWE-416 · Gebruik van geheugen na vrijgave (use-after-free)
Aanvalsroute
Via het netwerk of internet
Aanvalscode openbaar
Nee

Bronnen

Deel dit lek