Kerngegevens
- Leverancier
- Product
- Google Chrome
- Soort software
- browser
- Getroffen versies
- Google Chrome ouder dan 155.0.8059.39
- Oplossing
- Update beschikbaar
- Opgeloste versie
- Google Chrome 155.0.8059.39
- Gepubliceerd
- 6 oktober 2026
- Laatst bijgewerkt
- 6 oktober 2026
Simpel uitgelegd
Wat is er aan de hand?
In Google Chrome zit een geheugenfout in het onderdeel Navigation, een zogeheten use-after-free. Dat betekent dat de browser geheugen blijft gebruiken nadat het al is vrijgegeven. Een aanvaller kan dit misbruiken met een speciaal opgemaakte webpagina om zelf code uit te voeren buiten de sandbox, de beveiligde omgeving van de browser.
Wie loopt risico?
Je loopt risico als je een Chrome-versie ouder dan 155.0.8059.39 gebruikt. Een aanvaller moet je wel zover krijgen dat je een speciaal gemaakte pagina opent, bijvoorbeeld via een link. Er zijn in de gegevens geen aanwijzingen dat het lek al actief wordt misbruikt of dat er publiek een exploit is.
Wat moet je doen?
Werk Chrome bij
Installeer Chrome 155.0.8059.39 of nieuwer. Open het menu, kies Help en dan Over Google Chrome. Chrome zoekt dan zelf naar de update.
Start de browser opnieuw op
Na het updaten moet je Chrome herstarten, anders is de nieuwe versie nog niet actief.
Wees voorzichtig met links
Open tot je bent bijgewerkt geen links of pagina's van onbekende afzenders of van websites die je niet vertrouwt.
Technische detailsBeschrijving, CVSS-vector, EPSS en adviezen
Beschrijving
Het lek is een use-after-free (CWE-416) in de Navigation-component van Google Chrome. Na het vrijgeven van een object blijft een verwijzing ernaar in gebruik, waardoor geheugen dat inmiddels anders wordt gebruikt kan worden gelezen of beschreven. Een aanvaller kan dit uitbuiten met een speciaal opgemaakte HTML-pagina en zo willekeurige code uitvoeren buiten de sandbox. De aanval verloopt via het netwerk, is niet complex en vereist geen rechten, maar wel een handeling van de gebruiker. De CVSS-vector (3.1) geeft een score van 9,6 en wijst op een gewijzigde scope met een hoge impact op vertrouwelijkheid, integriteit en beschikbaarheid. Het Chromium-project beoordeelt de ernst zelf ook als kritiek.
CVSS-vector (versie 3.1, basisscore 9,6, bron: CNA)
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:H- Zwakheid (CWE)
- CWE-416 · Gebruik van geheugen na vrijgave (use-after-free)
- Aanvalsroute
- Via het netwerk of internet
- Aanvalscode openbaar
- Nee