Nieuwsbrief

Elke week de belangrijkste lekken in je mail.

CVE-2026-106414

Google Chrome voor iOS: onjuiste invoercontrole in Mobile

Kritiek9,6
Door Redactie LekkenRadarCVE gepubliceerd: Op LekkenRadar sinds: CVSS 3.1 · bron: CNA

Kerngegevens

Leverancier
Google
Soort software
browser
Getroffen versies
Google Chrome op iOS ouder dan 155.0.8059.39
Oplossing
Update beschikbaar
Opgeloste versie
Google Chrome op iOS 155.0.8059.39
Gepubliceerd
6 oktober 2026
Laatst bijgewerkt
6 oktober 2026

Simpel uitgelegd

Wat is er aan de hand?

In de mobiele versie van Google Chrome voor iOS worden gegevens van een webpagina niet goed gecontroleerd. Een aanvaller kan daardoor met een speciaal opgemaakte HTML-pagina mogelijk eigen code uitvoeren buiten de sandbox, de afgeschermde omgeving waarin de browser normaal draait. Dat is gevaarlijk, omdat die afscherming bedoeld is om de schade van een aanval te beperken.

Wie loopt risico?

Je loopt risico als je Chrome op iOS gebruikt met een versie ouder dan 155.0.8059.39. De aanval vereist wel dat jij meewerkt, bijvoorbeeld door een misleidende pagina te openen die een aanvaller je toestuurt. Er zijn in de gegevens geen aanwijzingen dat het lek al actief wordt misbruikt of dat er publieke aanvalscode bestaat.

Wat moet je doen?

  1. Update Chrome op je iPhone of iPad

    Open de App Store en controleer of er een update voor Chrome beschikbaar is. Zorg dat je minimaal versie 155.0.8059.39 gebruikt.

  2. Controleer je versie

    Open in Chrome het menu, ga naar Instellingen en bekijk de informatie over Chrome om te zien welke versie je hebt.

  3. Wees voorzichtig met onbekende pagina's

    Open geen links uit onverwachte berichten of van afzenders die je niet vertrouwt, zeker niet zolang je nog niet bijgewerkt hebt.

Technische detailsBeschrijving, CVSS-vector, EPSS en adviezen

Beschrijving

Het lek wordt veroorzaakt door onvoldoende validatie van invoer (CWE-20) in het onderdeel Mobile van Google Chrome op iOS. Een op afstand opererende aanvaller kan via een speciaal geprepareerde HTML-pagina mogelijk willekeurige code uitvoeren buiten de sandbox. Gebruikersinteractie is vereist, bijvoorbeeld via social engineering. De CVSS-vector (CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:H) wijst op een aanval via het netwerk met een gewijzigd beveiligingsbereik en grote gevolgen voor vertrouwelijkheid, integriteit en beschikbaarheid. Het Chromium-project beoordeelt de eigen ernst als Medium, terwijl de CNA-score van 9,6 uitkomt op kritiek.

CVSS-vector (versie 3.1, basisscore 9,6, bron: CNA)

CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:H
Zwakheid (CWE)
CWE-20 · Onjuiste invoervalidatie
Aanvalsroute
Via het netwerk of internet
Aanvalscode openbaar
Nee

Bronnen

Deel dit lek