Naar inhoud
PatchBriefing

Zoek in PatchBriefing

Typ minimaal twee tekens. Resultaten worden direct bijgewerkt.

Zoek op CVE’s, producten, packages en artikeltitels.

Niets gevonden. Kenmerken zoals CVE en GHSA zijn in beide talen doorzoekbaar.

Inschrijven

Gemiddeld · 6.4 Browsers CVE-2026-87634 CVE-2026-87488 CVE-2026-87646 CVE-2026-87438

Chrome-update verhelpt acht ernstige kwetsbaarheden door use-after-free en geheugencorruptie

Google heeft Chrome 153.0.8010.36 uitgebracht voor desktop, met patches voor acht kwetsbaarheden, waaronder meerdere use-after-free- en out-of-bounds write-problemen in WebGL, ANGLE, Dawn, WebPackaging, Web Authentication, Tint en Core. Verschillende hiervan zijn door Chromium zelf als Critical of High beoordeeld.

AI-samenvatting

Google heeft een Stable Channel-update voor Chrome op desktop uitgebracht die acht afzonderlijke kwetsbaarheden verhelpt, gevonden door het security-team van Chrome en externe melders. Alle acht problemen hebben een CVSS-basisscore van 9.6 en betreffen geheugenveiligheidsfouten — voornamelijk use-after-free en out-of-bounds write — in diverse Chrome-componenten zoals WebGL, ANGLE, Dawn, WebPackaging, Web Authentication, Tint en Core. De interne ernstclassificaties van Chromium voor deze problemen variëren van Medium tot Critical. In het vendor-advies wordt niet vermeld dat een van deze kwetsbaarheden al actief is misbruikt.

Acht kwetsbaarheden verholpen in één Chrome-update

Google heeft een Stable Channel-update voor Chrome op desktop uitgebracht die acht afzonderlijke CVE's verhelpt: CVE-2026-87634 (WebPackaging), CVE-2026-87488 (WebGL, Android), CVE-2026-87646 (Web Authentication), CVE-2026-87438 (WebGL, Android), CVE-2026-87621 (ANGLE, Windows), CVE-2026-87520 (Dawn, Android), CVE-2026-87470 (Tint, Mac) en CVE-2026-87504 (Core). Volgens de leverancier zou elk van deze lekken een aanvaller op afstand mogelijk in staat stellen willekeurige code uit te voeren buiten de sandbox van Chrome via een speciaal geprepareerde HTML-pagina, met uitzondering van CVE-2026-87504, waarvoor een geprepareerde Chrome-extensie en social engineering nodig zijn.

Geheugenveiligheidsfouten: use-after-free en out-of-bounds write

Zes van de acht problemen zijn use-after-free-kwetsbaarheden (CWE-416): CVE-2026-87634 in WebPackaging, CVE-2026-87488 in WebGL, CVE-2026-87646 in Web Authentication, CVE-2026-87520 in Dawn en CVE-2026-87504 in Core. Twee zijn out-of-bounds write-kwetsbaarheden (CWE-787): CVE-2026-87438 in WebGL en CVE-2026-87621 in ANGLE. CVE-2026-87470 wordt omschreven als een probleem met onjuiste validatie van hoeveelheden (CWE-1284) in het Tint-component. Use-after-free-fouten ontstaan wanneer een programma geheugen blijft gebruiken nadat dit is vrijgegeven, wat een aanvaller kan misbruiken om de programmastatus te corrumperen; out-of-bounds write-fouten maken het mogelijk data buiten de toegewezen geheugengrenzen te schrijven, wat eveneens kan worden ingezet om geheugen te corrumperen en mogelijk codeuitvoering te bereiken.

Risico op het omzeilen van de sandbox en willekeurige codeuitvoering

Elke kwetsbaarheid heeft een CVSS-basisscore van 9.6 (CVSS:3.1 AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:H), wat wijst op aanvallen over het netwerk met lage complexiteit en zonder benodigde rechten, al is enige gebruikersinteractie vereist. De interne Chromium-ernstclassificaties lopen uiteen: CVE-2026-87488 en CVE-2026-87438 zijn beoordeeld als Critical, CVE-2026-87646, CVE-2026-87621 en CVE-2026-87520 als High, CVE-2026-87470 en CVE-2026-87504 als Medium, en CVE-2026-87634 als Low. Bij de meeste van deze lekken zou succesvolle exploitatie via een geprepareerde HTML-pagina een aanvaller op afstand in staat kunnen stellen willekeurige code uit te voeren buiten de sandboxbescherming van Chrome, wat een aanzienlijke compromittering van het getroffen systeem zou betekenen. CVE-2026-87504 wijkt af doordat hiervoor een kwaadaardige Chrome-extensie in combinatie met social engineering nodig is, in plaats van simpelweg een webpagina bezoeken.

Wie wordt getroffen

Gebruikers van Google Chrome op desktop worden getroffen door deze update. Een aantal van de afzonderlijke kwetsbaarheden is platformspecifiek: CVE-2026-87488 en CVE-2026-87438 treffen Chrome op Android, CVE-2026-87621 treft Chrome op Windows, en CVE-2026-87470 treft Chrome op Mac. De overige kwetsbaarheden (CVE-2026-87634, CVE-2026-87646, CVE-2026-87520 en CVE-2026-87504) worden in het vendor-advies niet als platformspecifiek omschreven. Producten die op dezelfde Chromium-engine zijn gebaseerd, kunnen mogelijk ook zijn getroffen, al bevestigt het aangeleverde feitenpakket dit niet.

Getroffen en gerepareerde versies

Alle acht kwetsbaarheden treffen versies van Google Chrome voorafgaand aan 153.0.8010.36. Het vendor-advies specificeert geen beginversie van het getroffen bereik, waardoor de volledige omvang van oudere kwetsbare releases niet uit de beschikbare feiten blijkt.

Update beschikbaar

Google heeft Chrome 153.0.8010.36 voor desktop uitgebracht, waarmee alle acht in deze briefing beschreven kwetsbaarheden zijn verholpen. Het updatemechanisme van Chrome rolt doorgaans automatisch uit, maar gebruikers en beheerders wordt aangeraden hun geïnstalleerde versie te controleren.

Aanbevolen actie

Controleer via de 'Over Chrome'-pagina van de browser of Chrome is bijgewerkt naar versie 153.0.8010.36 of hoger, en herstart de browser als er een update klaarstaat, aangezien updates pas actief worden na een herstart. Organisaties die Chrome op grote schaal beheren, dienen te verifiëren dat de update op alle beheerde apparaten is doorgevoerd.

PatchBriefing-score

6.4 / 10 · Gemiddeld

Officiële CVSS: 9.6

CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:H

Waarom deze score

Elk van de acht kwetsbaarheden heeft een CVSS-basisscore van 9.6 volgens de vector AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:H, wat duidt op netwerkaanvallen met lage complexiteit, geen benodigde rechten en een scope-wijziging naar buiten de sandbox van Chrome, al is enige gebruikersinteractie vereist (zoals het bezoeken van een geprepareerde pagina). De berekende PatchBriefing-score van 6.4 weerspiegelt deze hoge CVSS-basisscore plus bescheiden toevoegingen voor het ongeauthenticeerde aanvalsvector-op-afstand en de zeer grote installatiebasis van Chrome, maar wordt getemperd doordat er geen bevestigde actieve exploitatie is, er geen publieke exploitcode bekend is, en er al een fix beschikbaar is. De interne ernstclassificaties van Chromium voor de afzonderlijke bugs variëren van Low tot Critical, wat verschillen in uitbuitbaarheid en impact weerspiegelt die niet volledig tot uiting komen in de gedeelde CVSS-score.

Getroffen versies

≥ 153.0.8010.36
gepatcht
≥ 153.0.8010.36
gepatcht
≥ 153.0.8010.36
gepatcht
≥ 153.0.8010.36
gepatcht
≥ 153.0.8010.36
gepatcht
≥ 153.0.8010.36
gepatcht
≥ 153.0.8010.36
gepatcht
≥ 153.0.8010.36
gepatcht

Gemelde oplossingen

Google heeft Chrome 153.0.8010.36 voor desktop uitgebracht, waarmee alle acht in deze briefing beschreven kwetsbaarheden zijn verholpen. Het updatemechanisme van Chrome rolt doorgaans automatisch uit, maar gebruikers en beheerders wordt aangeraden hun geïnstalleerde versie te controleren.

Hoe dit rapport is gemaakt

9 bronrecords zijn opgehaald, gekoppeld en gebruikt om het rapport hierboven op te stellen.

  • Chrome Releases (Stable) vendor
  • NVD (NIST) database
  • NVD (NIST) database
  • NVD (NIST) database
  • NVD (NIST) database
  • NVD (NIST) database
Eén rapport
Chrome-update verhelpt acht ernstige kwetsbaarheden door use-after-free en geheugencorruptie
1 artikel · 9 bronnen geciteerd
Revisiegeschiedenis
  1. Gepubliceerd
  2. Gegenereerd
De Ochtendbriefing

Relevante veranderingen voor de stacks die je volgt.

Kies je stacks, onderwerpen en eventueel WordPress-plugins. Om 07:00 CEST worden passende meldingen en releases uit de rapportageperiode in één e-mail gegroepeerd.

✓ Kies stacks en onderwerpen✓ Pas voorkeuren altijd aan✓ Eén gebundelde e-mail