Kerngegevens
- Leverancier
- Product
- Google Chrome
- Soort software
- browser
- Getroffen versies
- Google Chrome ouder dan 155.0.8059.39
- Oplossing
- Update beschikbaar
- Opgeloste versie
- Google Chrome 155.0.8059.39
- Gepubliceerd
- 6 oktober 2026
- Laatst bijgewerkt
- 6 oktober 2026
Simpel uitgelegd
Wat is er aan de hand?
In Google Chrome zit een geheugenfout in het onderdeel Chromecast. Een aanvaller kan die fout misbruiken met een speciaal opgemaakte webpagina. Daarmee kan hij zelf gekozen code uitvoeren op je computer, buiten de beveiligde omgeving (de sandbox) van de browser.
Wie loopt risico?
Je loopt risico als je een Chrome-versie ouder dan 155.0.8059.39 gebruikt. Een aanvaller moet je eerst naar een kwaadaardige webpagina krijgen en jij moet die pagina openen. Volgens de gegevens wordt het lek op dit moment niet actief misbruikt en is er geen openbare exploit bekend.
Wat moet je doen?
Update Google Chrome
Werk Chrome bij naar versie 155.0.8059.39 of nieuwer. Dat doe je via het menu Help en dan Over Google Chrome. De browser zoekt dan zelf naar de update.
Start de browser opnieuw op
Herstart Chrome na het installeren van de update, zodat de nieuwe versie echt actief wordt.
Wees voorzichtig met onbekende pagina's
Open geen links of webpagina's van afzenders die je niet vertrouwt, zolang je nog niet bijgewerkt hebt.
Technische detailsBeschrijving, CVSS-vector, EPSS en adviezen
Beschrijving
Het lek is een use-after-free (CWE-416) in de Chromecast-component van Google Chrome. Na het vrijgeven van een geheugenobject wordt dat geheugen nog gebruikt, wat een aanvaller kan benutten om geheugen te beschadigen. Via een speciaal gemaakte HTML-pagina is dit op afstand te misbruiken, met als gevolg het uitvoeren van willekeurige code buiten de sandbox. De CVSS-vector (AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:H) geeft aan dat de aanval via het netwerk kan, weinig complexiteit vraagt, geen rechten nodig heeft en wel een handeling van de gebruiker vereist. Het Chromium-project beoordeelt de ernst als kritiek.
CVSS-vector (versie 3.1, basisscore 9,6, bron: CNA)
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:H- Zwakheid (CWE)
- CWE-416 · Gebruik van geheugen na vrijgave (use-after-free)
- Aanvalsroute
- Via het netwerk of internet
- Aanvalscode openbaar
- Nee