Nieuwsbrief

Elke week de belangrijkste lekken in je mail.

CVE-2026-106323

Chrome voor iOS: ontbrekende autorisatie laat code buiten de sandbox draaien

Kritiek9,6
Door Redactie LekkenRadarCVE gepubliceerd: Op LekkenRadar sinds: CVSS 3.1 · bron: CNA

Kerngegevens

Leverancier
Google
Soort software
browser
Getroffen versies
Google Chrome voor iOS ouder dan 155.0.8059.39
Oplossing
Update beschikbaar
Opgeloste versie
Google Chrome voor iOS 155.0.8059.39
Gepubliceerd
6 oktober 2026
Laatst bijgewerkt
6 oktober 2026

Simpel uitgelegd

Wat is er aan de hand?

In Chrome voor iOS ontbreekt een controle op autorisatie. Een aanvaller kan daardoor mogelijk willekeurige code uitvoeren buiten de sandbox van de browser. De sandbox is bedoeld om schade door een kwetsbare webpagina te beperken. Voor misbruik is een speciaal opgemaakte HTML-pagina nodig.

Wie loopt risico?

Je loopt risico als je Google Chrome op iOS gebruikt met een versie ouder dan 155.0.8059.39. Een aanvaller moet je eerst overhalen om iets te doen, bijvoorbeeld door social engineering, zoals een misleidende pagina openen of ergens op klikken. De aanval kan via internet plaatsvinden. In de gegevens staat dat het lek op dit moment niet actief wordt misbruikt en dat er geen openbare exploit bekend is.

Wat moet je doen?

  1. Update Chrome op je iPhone of iPad

    Open de App Store, ga naar je updates en installeer de nieuwste versie van Chrome. De lek is opgelost in versie 155.0.8059.39.

  2. Controleer de versie

    Open Chrome, ga naar Instellingen en kies Over Google Chrome om te zien welke versie je gebruikt. Die moet minimaal 155.0.8059.39 zijn.

  3. Zet automatische updates aan

    Schakel automatische app-updates in op je iOS-toestel, zodat je volgende beveiligingsupdates snel binnenkrijgt.

  4. Wees voorzichtig met onbekende pagina's

    Open geen links of pagina's van afzenders die je niet vertrouwt, ook niet als ze dringend lijken. Dit lek vraagt om een handeling van jou.

Technische detailsBeschrijving, CVSS-vector, EPSS en adviezen

Beschrijving

Het lek betreft ontbrekende autorisatie (CWE-862) in Chrome voor iOS, in versies vóór 155.0.8059.39. Door een speciaal samengestelde HTML-pagina kan een externe aanvaller mogelijk code uitvoeren buiten de sandbox. Voor misbruik is gebruikersinteractie nodig, zoals blijkt uit de CVSS-vector (UI:R). De kwetsbaarheid is bereikbaar via het netwerk, vraagt geen voorafgaande rechten en heeft een gewijzigd bereik (S:C). Het Chromium-project beoordeelt de ernst als High. De CVSS 3.1-score is 9,6 en is afkomstig van de CNA.

CVSS-vector (versie 3.1, basisscore 9,6, bron: CNA)

CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:H
Zwakheid (CWE)
CWE-862 · Ontbrekende autorisatie
Aanvalsroute
Via het netwerk of internet
Aanvalscode openbaar
Nee

Bronnen

Deel dit lek