Nieuwsbrief

Elke week de belangrijkste lekken in je mail.

CVE-2026-106417

Google Chrome: integer overflow in Media kan code buiten de sandbox uitvoeren

Kritiek9,6
Door Redactie LekkenRadarCVE gepubliceerd: Op LekkenRadar sinds: CVSS 3.1 · bron: CNA

Kerngegevens

Leverancier
Google
Soort software
browser
Getroffen versies
Google Chrome ouder dan 155.0.8059.39
Oplossing
Update beschikbaar
Opgeloste versie
Google Chrome 155.0.8059.39
Gepubliceerd
6 oktober 2026
Laatst bijgewerkt
6 oktober 2026

Simpel uitgelegd

Wat is er aan de hand?

In het onderdeel Media van Google Chrome zit een rekenfout waarbij een getal groter wordt dan de ruimte die ervoor beschikbaar is (een integer overflow). Een aanvaller kan daardoor mogelijk eigen code uitvoeren buiten de sandbox van de browser. Dat gaat via een speciaal opgemaakte HTML-pagina. Chromium zelf beoordeelt de ernst als laag, maar de CVSS-score is 9,6, wat kritiek is.

Wie loopt risico?

Je loopt risico als je een versie van Google Chrome gebruikt die ouder is dan 155.0.8059.39. Een aanvaller moet je een kwaadaardige webpagina laten openen, bijvoorbeeld via een link. Het lek is dus via het internet te misbruiken, maar je moet zelf iets doen, zoals de pagina bezoeken. Er zijn geen aanwijzingen dat het lek al actief wordt misbruikt of dat er een publieke exploit is.

Wat moet je doen?

  1. Werk Chrome bij

    Update Google Chrome naar versie 155.0.8059.39 of nieuwer. Open hiervoor het menu, ga naar Help en kies Over Google Chrome. De browser zoekt dan zelf naar de update.

  2. Start de browser opnieuw op

    Na het updaten moet je Chrome opnieuw starten, anders blijft de oude versie actief. Sla eerst je werk in geopende tabbladen op.

  3. Controleer de versie

    Kijk op de pagina Over Google Chrome of je versie 155.0.8059.39 of hoger gebruikt.

  4. Wees voorzichtig met links

    Tot je bent bijgewerkt, open je geen links of pagina's van afzenders of sites die je niet vertrouwt.

Technische detailsBeschrijving, CVSS-vector, EPSS en adviezen

Beschrijving

Het lek is een integer overflow (CWE-190) in de Media-component van Google Chrome. Bij een rekenkundige bewerking past de uitkomst niet in het gebruikte gegevenstype, waardoor een onverwachte waarde ontstaat. Zo'n waarde kan leiden tot fouten in geheugenbeheer, waardoor een aanvaller mogelijk willekeurige code kan uitvoeren buiten de sandbox. De aanval verloopt via het netwerk met een speciaal opgemaakte HTML-pagina en vereist gebruikersinteractie. De CVSS-vector (3.1) geeft een gewijzigde scope aan, met hoge gevolgen voor vertrouwelijkheid, integriteit en beschikbaarheid.

CVSS-vector (versie 3.1, basisscore 9,6, bron: CNA)

CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:H
Zwakheid (CWE)
CWE-190 · Integer overflow (getal dat de maximale waarde overschrijdt)
Aanvalsroute
Via het netwerk of internet
Aanvalscode openbaar
Nee

Bronnen

Deel dit lek