Nieuwsbrief

Elke week de belangrijkste lekken in je mail.

CVE-2026-106358

Google Chrome: use-after-free in Navigation maakt uitvoeren van code mogelijk

Kritiek9,6
Door Redactie LekkenRadarCVE gepubliceerd: Op LekkenRadar sinds: CVSS 3.1 · bron: CNA

Kerngegevens

Leverancier
Google
Soort software
browser
Getroffen versies
Google Chrome ouder dan 155.0.8059.39
Oplossing
Update beschikbaar
Opgeloste versie
Google Chrome 155.0.8059.39
Gepubliceerd
6 oktober 2026
Laatst bijgewerkt
6 oktober 2026

Simpel uitgelegd

Wat is er aan de hand?

In Google Chrome zit een geheugenfout in het onderdeel Navigation, een zogeheten use-after-free. Dat betekent dat de browser geheugen blijft gebruiken nadat het al is vrijgegeven. Een aanvaller kan dit misbruiken met een speciaal opgemaakte webpagina om zelf code uit te voeren buiten de sandbox, de beveiligde omgeving van de browser.

Wie loopt risico?

Je loopt risico als je een Chrome-versie ouder dan 155.0.8059.39 gebruikt. Een aanvaller moet je wel zover krijgen dat je een speciaal gemaakte pagina opent, bijvoorbeeld via een link. Er zijn in de gegevens geen aanwijzingen dat het lek al actief wordt misbruikt of dat er publiek een exploit is.

Wat moet je doen?

  1. Werk Chrome bij

    Installeer Chrome 155.0.8059.39 of nieuwer. Open het menu, kies Help en dan Over Google Chrome. Chrome zoekt dan zelf naar de update.

  2. Start de browser opnieuw op

    Na het updaten moet je Chrome herstarten, anders is de nieuwe versie nog niet actief.

  3. Wees voorzichtig met links

    Open tot je bent bijgewerkt geen links of pagina's van onbekende afzenders of van websites die je niet vertrouwt.

Technische detailsBeschrijving, CVSS-vector, EPSS en adviezen

Beschrijving

Het lek is een use-after-free (CWE-416) in de Navigation-component van Google Chrome. Na het vrijgeven van een object blijft een verwijzing ernaar in gebruik, waardoor geheugen dat inmiddels anders wordt gebruikt kan worden gelezen of beschreven. Een aanvaller kan dit uitbuiten met een speciaal opgemaakte HTML-pagina en zo willekeurige code uitvoeren buiten de sandbox. De aanval verloopt via het netwerk, is niet complex en vereist geen rechten, maar wel een handeling van de gebruiker. De CVSS-vector (3.1) geeft een score van 9,6 en wijst op een gewijzigde scope met een hoge impact op vertrouwelijkheid, integriteit en beschikbaarheid. Het Chromium-project beoordeelt de ernst zelf ook als kritiek.

CVSS-vector (versie 3.1, basisscore 9,6, bron: CNA)

CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:H
Zwakheid (CWE)
CWE-416 · Gebruik van geheugen na vrijgave (use-after-free)
Aanvalsroute
Via het netwerk of internet
Aanvalscode openbaar
Nee

Bronnen

Deel dit lek