Kerngegevens
- Leverancier
- Product
- Google Chrome voor iOS
- Soort software
- browser
- Getroffen versies
- Google Chrome voor iOS ouder dan 155.0.8059.39
- Oplossing
- Update beschikbaar
- Opgeloste versie
- Google Chrome voor iOS 155.0.8059.39
- Gepubliceerd
- 6 oktober 2026
- Laatst bijgewerkt
- 6 oktober 2026
Simpel uitgelegd
Wat is er aan de hand?
In Chrome voor iOS ontbreekt een controle op autorisatie. Een aanvaller kan daardoor mogelijk willekeurige code uitvoeren buiten de sandbox van de browser. De sandbox is bedoeld om schade door een kwetsbare webpagina te beperken. Voor misbruik is een speciaal opgemaakte HTML-pagina nodig.
Wie loopt risico?
Je loopt risico als je Google Chrome op iOS gebruikt met een versie ouder dan 155.0.8059.39. Een aanvaller moet je eerst overhalen om iets te doen, bijvoorbeeld door social engineering, zoals een misleidende pagina openen of ergens op klikken. De aanval kan via internet plaatsvinden. In de gegevens staat dat het lek op dit moment niet actief wordt misbruikt en dat er geen openbare exploit bekend is.
Wat moet je doen?
Update Chrome op je iPhone of iPad
Open de App Store, ga naar je updates en installeer de nieuwste versie van Chrome. De lek is opgelost in versie 155.0.8059.39.
Controleer de versie
Open Chrome, ga naar Instellingen en kies Over Google Chrome om te zien welke versie je gebruikt. Die moet minimaal 155.0.8059.39 zijn.
Zet automatische updates aan
Schakel automatische app-updates in op je iOS-toestel, zodat je volgende beveiligingsupdates snel binnenkrijgt.
Wees voorzichtig met onbekende pagina's
Open geen links of pagina's van afzenders die je niet vertrouwt, ook niet als ze dringend lijken. Dit lek vraagt om een handeling van jou.
Technische detailsBeschrijving, CVSS-vector, EPSS en adviezen
Beschrijving
Het lek betreft ontbrekende autorisatie (CWE-862) in Chrome voor iOS, in versies vóór 155.0.8059.39. Door een speciaal samengestelde HTML-pagina kan een externe aanvaller mogelijk code uitvoeren buiten de sandbox. Voor misbruik is gebruikersinteractie nodig, zoals blijkt uit de CVSS-vector (UI:R). De kwetsbaarheid is bereikbaar via het netwerk, vraagt geen voorafgaande rechten en heeft een gewijzigd bereik (S:C). Het Chromium-project beoordeelt de ernst als High. De CVSS 3.1-score is 9,6 en is afkomstig van de CNA.
CVSS-vector (versie 3.1, basisscore 9,6, bron: CNA)
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:H- Zwakheid (CWE)
- CWE-862 · Ontbrekende autorisatie
- Aanvalsroute
- Via het netwerk of internet
- Aanvalscode openbaar
- Nee