Nieuwsbrief

Elke week de belangrijkste lekken in je mail.

CVE-2026-106375

Google Chrome: onvolledige opruiming in Dawn maakt code-uitvoering mogelijk

Kritiek9,6
Door Redactie LekkenRadarCVE gepubliceerd: Op LekkenRadar sinds: CVSS 3.1 · bron: CNA

Kerngegevens

Leverancier
Google
Soort software
browser
Getroffen versies
Google Chrome ouder dan 155.0.8059.39
Oplossing
Update beschikbaar
Opgeloste versie
Google Chrome 155.0.8059.39
Gepubliceerd
6 oktober 2026
Laatst bijgewerkt
6 oktober 2026

Simpel uitgelegd

Wat is er aan de hand?

In Dawn, een onderdeel van Google Chrome, wordt iets niet volledig opgeruimd. Een aanvaller kan daar misbruik van maken met een speciaal opgemaakte webpagina. Daarmee kan hij mogelijk eigen code uitvoeren buiten de sandbox, de beveiligde omgeving waarin Chrome webpagina's draait.

Wie loopt risico?

Je loopt risico als je Google Chrome gebruikt met een versie ouder dan 155.0.8059.39. Een aanvaller moet je eerst een kwaadaardige webpagina laten openen, bijvoorbeeld via een link. Er is geen aanwijzing dat het lek al actief wordt misbruikt, en er is geen openbare exploit bekend.

Wat moet je doen?

  1. Update Chrome

    Werk Google Chrome bij naar versie 155.0.8059.39 of nieuwer. Open het menu, kies Help en dan Over Google Chrome. Chrome zoekt dan zelf naar de update.

  2. Start de browser opnieuw op

    Herstart Chrome na de update, zodat de nieuwe versie echt actief wordt. Controleer op dezelfde pagina of het versienummer 155.0.8059.39 of hoger is.

  3. Wees voorzichtig met onbekende links

    Zolang je nog niet bijgewerkt hebt, kun je het beste geen links of pagina's openen van afzenders of sites die je niet vertrouwt.

Technische detailsBeschrijving, CVSS-vector, EPSS en adviezen

Beschrijving

Het lek zit in Dawn in Google Chrome en wordt geclassificeerd als onvolledige opruiming (CWE-459). Bij het vrijgeven of afsluiten van onderdelen blijven er dus resten achter die later onbedoeld gebruikt kunnen worden. Een externe aanvaller kan dit uitbuiten met een speciaal gemaakte HTML-pagina. Als dat lukt, kan hij mogelijk willekeurige code uitvoeren buiten de sandbox van Chrome. De CVSS-vector (CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:H) wijst op een aanval via het netwerk met lage complexiteit, zonder vereiste rechten, maar met gebruikersinteractie. Het effect reikt voorbij het kwetsbare onderdeel zelf (scope changed). De score komt van de CNA.

CVSS-vector (versie 3.1, basisscore 9,6, bron: CNA)

CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:H
Zwakheid (CWE)
CWE-459 · Onvolledige opruiming
Aanvalsroute
Via het netwerk of internet
Aanvalscode openbaar
Nee

Bronnen

Deel dit lek