Gemiddeld · 6.4 Browsers CVE-2026-87634 CVE-2026-87488 CVE-2026-87646 CVE-2026-87438
Chrome-update verhelpt acht ernstige kwetsbaarheden door use-after-free en geheugencorruptie
Google heeft Chrome 153.0.8010.36 uitgebracht voor desktop, met patches voor acht kwetsbaarheden, waaronder meerdere use-after-free- en out-of-bounds write-problemen in WebGL, ANGLE, Dawn, WebPackaging, Web Authentication, Tint en Core. Verschillende hiervan zijn door Chromium zelf als Critical of High beoordeeld.
- Chrome Releases (Stable) vendor · bekijk ↗
- NVD (NIST) database 1mnd geleden · bekijk ↗
- NVD (NIST) database 1mnd geleden · bekijk ↗
- NVD (NIST) database 1mnd geleden · bekijk ↗
- NVD (NIST) database 1mnd geleden · bekijk ↗
- NVD (NIST) database 1mnd geleden · bekijk ↗
- NVD (NIST) database 1mnd geleden · bekijk ↗
- NVD (NIST) database 1mnd geleden · bekijk ↗
- NVD (NIST) database 1mnd geleden · bekijk ↗
AI-samenvatting
Google heeft een Stable Channel-update voor Chrome op desktop uitgebracht die acht afzonderlijke kwetsbaarheden verhelpt, gevonden door het security-team van Chrome en externe melders. Alle acht problemen hebben een CVSS-basisscore van 9.6 en betreffen geheugenveiligheidsfouten — voornamelijk use-after-free en out-of-bounds write — in diverse Chrome-componenten zoals WebGL, ANGLE, Dawn, WebPackaging, Web Authentication, Tint en Core. De interne ernstclassificaties van Chromium voor deze problemen variëren van Medium tot Critical. In het vendor-advies wordt niet vermeld dat een van deze kwetsbaarheden al actief is misbruikt.
Acht kwetsbaarheden verholpen in één Chrome-update
Google heeft een Stable Channel-update voor Chrome op desktop uitgebracht die acht afzonderlijke CVE's verhelpt: CVE-2026-87634 (WebPackaging), CVE-2026-87488 (WebGL, Android), CVE-2026-87646 (Web Authentication), CVE-2026-87438 (WebGL, Android), CVE-2026-87621 (ANGLE, Windows), CVE-2026-87520 (Dawn, Android), CVE-2026-87470 (Tint, Mac) en CVE-2026-87504 (Core). Volgens de leverancier zou elk van deze lekken een aanvaller op afstand mogelijk in staat stellen willekeurige code uit te voeren buiten de sandbox van Chrome via een speciaal geprepareerde HTML-pagina, met uitzondering van CVE-2026-87504, waarvoor een geprepareerde Chrome-extensie en social engineering nodig zijn.
Geheugenveiligheidsfouten: use-after-free en out-of-bounds write
Zes van de acht problemen zijn use-after-free-kwetsbaarheden (CWE-416): CVE-2026-87634 in WebPackaging, CVE-2026-87488 in WebGL, CVE-2026-87646 in Web Authentication, CVE-2026-87520 in Dawn en CVE-2026-87504 in Core. Twee zijn out-of-bounds write-kwetsbaarheden (CWE-787): CVE-2026-87438 in WebGL en CVE-2026-87621 in ANGLE. CVE-2026-87470 wordt omschreven als een probleem met onjuiste validatie van hoeveelheden (CWE-1284) in het Tint-component. Use-after-free-fouten ontstaan wanneer een programma geheugen blijft gebruiken nadat dit is vrijgegeven, wat een aanvaller kan misbruiken om de programmastatus te corrumperen; out-of-bounds write-fouten maken het mogelijk data buiten de toegewezen geheugengrenzen te schrijven, wat eveneens kan worden ingezet om geheugen te corrumperen en mogelijk codeuitvoering te bereiken.
Risico op het omzeilen van de sandbox en willekeurige codeuitvoering
Elke kwetsbaarheid heeft een CVSS-basisscore van 9.6 (CVSS:3.1 AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:H), wat wijst op aanvallen over het netwerk met lage complexiteit en zonder benodigde rechten, al is enige gebruikersinteractie vereist. De interne Chromium-ernstclassificaties lopen uiteen: CVE-2026-87488 en CVE-2026-87438 zijn beoordeeld als Critical, CVE-2026-87646, CVE-2026-87621 en CVE-2026-87520 als High, CVE-2026-87470 en CVE-2026-87504 als Medium, en CVE-2026-87634 als Low. Bij de meeste van deze lekken zou succesvolle exploitatie via een geprepareerde HTML-pagina een aanvaller op afstand in staat kunnen stellen willekeurige code uit te voeren buiten de sandboxbescherming van Chrome, wat een aanzienlijke compromittering van het getroffen systeem zou betekenen. CVE-2026-87504 wijkt af doordat hiervoor een kwaadaardige Chrome-extensie in combinatie met social engineering nodig is, in plaats van simpelweg een webpagina bezoeken.
Wie wordt getroffen
Gebruikers van Google Chrome op desktop worden getroffen door deze update. Een aantal van de afzonderlijke kwetsbaarheden is platformspecifiek: CVE-2026-87488 en CVE-2026-87438 treffen Chrome op Android, CVE-2026-87621 treft Chrome op Windows, en CVE-2026-87470 treft Chrome op Mac. De overige kwetsbaarheden (CVE-2026-87634, CVE-2026-87646, CVE-2026-87520 en CVE-2026-87504) worden in het vendor-advies niet als platformspecifiek omschreven. Producten die op dezelfde Chromium-engine zijn gebaseerd, kunnen mogelijk ook zijn getroffen, al bevestigt het aangeleverde feitenpakket dit niet.
Getroffen en gerepareerde versies
Alle acht kwetsbaarheden treffen versies van Google Chrome voorafgaand aan 153.0.8010.36. Het vendor-advies specificeert geen beginversie van het getroffen bereik, waardoor de volledige omvang van oudere kwetsbare releases niet uit de beschikbare feiten blijkt.
Update beschikbaar
Google heeft Chrome 153.0.8010.36 voor desktop uitgebracht, waarmee alle acht in deze briefing beschreven kwetsbaarheden zijn verholpen. Het updatemechanisme van Chrome rolt doorgaans automatisch uit, maar gebruikers en beheerders wordt aangeraden hun geïnstalleerde versie te controleren.
Aanbevolen actie
Controleer via de 'Over Chrome'-pagina van de browser of Chrome is bijgewerkt naar versie 153.0.8010.36 of hoger, en herstart de browser als er een update klaarstaat, aangezien updates pas actief worden na een herstart. Organisaties die Chrome op grote schaal beheren, dienen te verifiëren dat de update op alle beheerde apparaten is doorgevoerd.
PatchBriefing-score
6.4 / 10 · Gemiddeld
Officiële CVSS: 9.6
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:H
Waarom deze score
Elk van de acht kwetsbaarheden heeft een CVSS-basisscore van 9.6 volgens de vector AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:H, wat duidt op netwerkaanvallen met lage complexiteit, geen benodigde rechten en een scope-wijziging naar buiten de sandbox van Chrome, al is enige gebruikersinteractie vereist (zoals het bezoeken van een geprepareerde pagina). De berekende PatchBriefing-score van 6.4 weerspiegelt deze hoge CVSS-basisscore plus bescheiden toevoegingen voor het ongeauthenticeerde aanvalsvector-op-afstand en de zeer grote installatiebasis van Chrome, maar wordt getemperd doordat er geen bevestigde actieve exploitatie is, er geen publieke exploitcode bekend is, en er al een fix beschikbaar is. De interne ernstclassificaties van Chromium voor de afzonderlijke bugs variëren van Low tot Critical, wat verschillen in uitbuitbaarheid en impact weerspiegelt die niet volledig tot uiting komen in de gedeelde CVSS-score.
Getroffen versies
- ≥ 153.0.8010.36
- gepatcht
- ≥ 153.0.8010.36
- gepatcht
- ≥ 153.0.8010.36
- gepatcht
- ≥ 153.0.8010.36
- gepatcht
- ≥ 153.0.8010.36
- gepatcht
- ≥ 153.0.8010.36
- gepatcht
- ≥ 153.0.8010.36
- gepatcht
- ≥ 153.0.8010.36
- gepatcht
Gemelde oplossingen
Google heeft Chrome 153.0.8010.36 voor desktop uitgebracht, waarmee alle acht in deze briefing beschreven kwetsbaarheden zijn verholpen. Het updatemechanisme van Chrome rolt doorgaans automatisch uit, maar gebruikers en beheerders wordt aangeraden hun geïnstalleerde versie te controleren.
Hoe dit rapport is gemaakt
9 bronrecords zijn opgehaald, gekoppeld en gebruikt om het rapport hierboven op te stellen.
-
Chrome Releases (Stable) vendor
-
NVD (NIST) database
-
NVD (NIST) database
-
NVD (NIST) database
-
NVD (NIST) database
-
NVD (NIST) database
Revisiegeschiedenis
- Gepubliceerd
- Gegenereerd
Gerelateerd
Relevante veranderingen voor de stacks die je volgt.
Kies je stacks, onderwerpen en eventueel WordPress-plugins. Om 07:00 CEST worden passende meldingen en releases uit de rapportageperiode in één e-mail gegroepeerd.
✓ Kies stacks en onderwerpen✓ Pas voorkeuren altijd aan✓ Eén gebundelde e-mail