CWE-416: Use After Free
The product reuses or references memory after it has been freed. At some point afterward, the memory may be allocated again and saved in another pointer, while the original pointer references a location somewhere within the new allocation. Any operations using the original pointer are no longer valid because the memory "belongs" to the code that operates on the new pointer.
3,806 tracked CVEs are classified under this weakness.
Highest-risk vulnerabilities
- CVE-2026-5281 — Use after free in Dawn in Google Chrome prior to 146.0.7680.178 allowed a remote attacker who had compromised the render
- CVE-2024-1086 — Use-after-free in Linux kernel's netfilter: nf_tables component
- CVE-2024-46981 — Redis' Lua library commands may lead to remote code execution
- CVE-2024-43047 — Use After Free in DSP Service
- CVE-2025-27038 — Use After Free in Graphics
- CVE-2026-14121 — Use after free in Chromoting in Google Chrome on Linux prior to 150.0.7871.47 allowed a remote attacker to execute arbit
- CVE-2026-17656 — Use after free in Ozone in Google Chrome prior to 151.0.7922.72 allowed a remote attacker to potentially perform a sandb
- CVE-2026-17652 — Use after free in Views in Google Chrome prior to 151.0.7922.72 allowed a remote attacker who had compromised the render
- CVE-2026-17832 — Use after free in ANGLE in Google Chrome prior to 151.0.7922.72 allowed a remote attacker who had compromised the render
- CVE-2026-17804 — Use after free in Media in Google Chrome prior to 151.0.7922.72 allowed a remote attacker who had compromised the render
- CVE-2026-87646 — Use after free in Web Authentication in Google Chrome prior to 153.0.8010.36 allowed a remote attacker to execute arbitr
- CVE-2026-87637 — Use after free in Extensions in Google Chrome on on Mac prior to 153.0.8010.36 allowed a remote attacker to execute arbi
- CVE-2026-87634 — Use after free in WebPackaging in Google Chrome prior to 153.0.8010.36 allowed a remote attacker to potentially execute
- CVE-2026-87609 — Use after free in Sharing in Google Chrome on on iOS prior to 153.0.8010.36 allowed a remote attacker to execute arbitra
- CVE-2026-87607 — Use after free in Device in Google Chrome on on Mac prior to 153.0.8010.36 allowed a remote attacker to potentially exec
- CVE-2026-87581 — Use after free in Payments in Google Chrome prior to 153.0.8010.36 allowed a remote attacker leveraging social engineeri
- CVE-2026-87558 — Use after free in Payments in Google Chrome on on Mac prior to 153.0.8010.36 allowed a remote attacker to execute arbitr
- CVE-2026-87526 — Use after free in Passwords in Google Chrome prior to 153.0.8010.36 allowed a remote attacker leveraging social engineer
- CVE-2026-87520 — Use after free in Dawn in Google Chrome on on Android prior to 153.0.8010.36 allowed a remote attacker to execute arbitr
- CVE-2026-87512 — Use after free in ANGLE in Google Chrome on on Windows prior to 153.0.8010.36 allowed a remote attacker to execute arbit
Recently published
- CVE-2026-87877 — zstd-jni 1.3.8-4 through 1.5.7-13 Use-After-Free via Setters Called After close()
- CVE-2026-87825 — zstd-jni 1.3.8-4 through 1.5.7-13 Use-After-Free of Compression and Decompression Dictionaries
- CVE-2026-87617 — Use after free in DevTools in Google Chrome prior to 153.0.8010.36 allowed a remote attacker leveraging social engineeri
- CVE-2026-87448 — Use after free in DevTools in Google Chrome prior to 153.0.8010.36 allowed a remote attacker to execute arbitrary code o
- CVE-2026-87634 — Use after free in WebPackaging in Google Chrome prior to 153.0.8010.36 allowed a remote attacker to potentially execute
- CVE-2026-87609 — Use after free in Sharing in Google Chrome on on iOS prior to 153.0.8010.36 allowed a remote attacker to execute arbitra
- CVE-2026-87526 — Use after free in Passwords in Google Chrome prior to 153.0.8010.36 allowed a remote attacker leveraging social engineer
- CVE-2026-87455 — Use after free in Aura in Google Chrome prior to 153.0.8010.36 allowed a remote attacker to potentially execute arbitrar
- CVE-2026-87637 — Use after free in Extensions in Google Chrome on on Mac prior to 153.0.8010.36 allowed a remote attacker to execute arbi
- CVE-2026-87625 — Use after free in V8 in Google Chrome prior to 153.0.8010.36 allowed a remote attacker leveraging social engineering to
- CVE-2026-87533 — Use after free in DevTools in Google Chrome prior to 153.0.8010.36 allowed a local attacker to execute arbitrary code ou
- CVE-2026-87494 — Use after free in Browser in Google Chrome on on Windows prior to 153.0.8010.36 allowed a remote attacker leveraging soc
- CVE-2026-87648 — Use after free in ANGLE in Google Chrome on on Windows prior to 153.0.8010.36 allowed a remote attacker who had compromi
- CVE-2026-87588 — Use after free in Chromecast in Google Chrome prior to 153.0.8010.36 allowed a remote attacker to execute arbitrary code
- CVE-2026-87657 — Use after free in V8 in Google Chrome prior to 153.0.8010.36 allowed a remote attacker who had compromised the renderer
- CVE-2026-87504 — Use after free in Core in Google Chrome prior to 153.0.8010.36 allowed a remote attacker leveraging social engineering t
- CVE-2026-87474 — Use after free in Payments in Google Chrome prior to 153.0.8010.36 allowed a remote attacker to potentially execute arbi
- CVE-2026-87536 — Use after free in V8 in Google Chrome prior to 153.0.8010.36 allowed a remote attacker to execute arbitrary code inside
- CVE-2026-87480 — Use after free in Printing in Google Chrome prior to 153.0.8010.36 allowed a remote attacker who had compromised the ren
- CVE-2026-87581 — Use after free in Payments in Google Chrome prior to 153.0.8010.36 allowed a remote attacker leveraging social engineeri