Naar inhoud
PatchBriefing

Zoek in PatchBriefing

Typ minimaal twee tekens. Resultaten worden direct bijgewerkt.

Zoek op CVE’s, producten, packages en artikeltitels.

Niets gevonden. Kenmerken zoals CVE en GHSA zijn in beide talen doorzoekbaar.

Inschrijven

Gemiddeld · 6.4 Browsers CVE-2026-87609 CVE-2026-87529 CVE-2026-87607 CVE-2026-87500

Google Chrome 153.0.8010.36 verhelpt acht ernstige geheugenkwetsbaarheden

Google heeft Chrome 153.0.8010.36 uitgebracht voor desktop, met patches voor acht kwetsbaarheden — waaronder enkele die door Chromium zelf als Critical en High zijn beoordeeld — die op afstand code-uitvoering buiten de browsersandbox mogelijk konden maken.

AI-samenvatting

Google heeft een Stable Channel-update voor Chrome op desktop uitgebracht, versie 153.0.8010.36, die acht afzonderlijke kwetsbaarheden verhelpt in verschillende browsercomponenten. Alle acht problemen hebben een CVSS-basisscore van 9.6 en vertonen vergelijkbare aanvalskenmerken: een aanvaller op afstand zou mogelijk willekeurige code buiten de sandbox van de browser kunnen uitvoeren door een gebruiker een geprepareerde HTML-pagina te laten bezoeken, met een geprepareerd UI-element te laten interageren, of — in één geval — door geprepareerd netwerkverkeer te verwerken. Chromium's interne ernstclassificaties voor deze problemen variëren van Medium tot Critical. Deze briefing vat de verholpen problemen samen, wie er getroffen wordt en wat de aanbevolen actie is.

Wat is er gebeurd

Google heeft Chrome 153.0.8010.36 uitgebracht voor desktop (met een bijbehorende fix voor iOS) om acht afzonderlijke geheugengerelateerde kwetsbaarheden in de browser te verhelpen: CVE-2026-87609 (use-after-free in Sharing, iOS), CVE-2026-87529 (numerieke afkappingsfout in Media), CVE-2026-87607 (use-after-free in Device, Mac), CVE-2026-87500 (onjuiste validatie van een array-index in ANGLE), CVE-2026-87464 (use-after-free in WebGL, door Chromium als Critical beoordeeld), CVE-2026-87650 (out-of-bounds read in WebGL), CVE-2026-87455 (use-after-free in Aura), en CVE-2026-87526 (use-after-free in Passwords, waarvoor social engineering en UI-interactie nodig zijn). Alle problemen zijn openbaar gemaakt en verholpen in dezelfde releaseronde van de leverancier.

Technische oorzaak

De kwetsbaarheden komen voort uit verschillende geheugengerelateerde zwakheden: use-after-free-situaties (CWE-416) in de componenten Sharing, Device, WebGL, Aura en Passwords; een numerieke afkappingsfout (CWE-197) in Media; onjuiste validatie van een array-index (CWE-129) in ANGLE; en een out-of-bounds read (CWE-125) in WebGL. Elk van deze fouten kon, onder de juiste omstandigheden, een aanvaller op afstand in staat stellen willekeurige code uit te voeren buiten de beveiligingssandbox van Chrome.

Waarom dit belangrijk is

Alle acht problemen hebben een CVSS-basisscore van 9.6, wat duidt op een netwerk-aanvalsvector, lage aanvalscomplexiteit, geen vereiste rechten, en een hoge impact op vertrouwelijkheid, integriteit en beschikbaarheid bij misbruik. De meeste vereisen dat het slachtoffer een geprepareerde HTML-pagina bezoekt; CVE-2026-87526 vereist daarnaast social engineering en UI-interactie, en CVE-2026-87609 wordt juist getriggerd via geprepareerd netwerkverkeer in plaats van een webpagina. Chromium's eigen ernstclassificaties variëren van Medium tot Critical, waarbij CVE-2026-87464 (use-after-free in WebGL) als Critical is beoordeeld. Er zijn geen aanwijzingen gerapporteerd voor actieve misbruik of openbaar beschikbare exploitcode voor een van deze problemen.

Wie wordt getroffen

Gebruikers en organisaties die Google Chrome op desktop draaien, ouder dan versie 153.0.8010.36, worden getroffen door de meeste van deze problemen. CVE-2026-87609 treft specifiek Chrome op iOS ouder dan dezelfde versie, en CVE-2026-87607 treft specifiek Chrome op Mac ouder dan dezelfde versie. Gezien de zeer brede installatiebasis van Chrome is de praktische blootstelling aanzienlijk, zowel bij consumenten als in zakelijke omgevingen.

Ontdekking en tijdlijn

Google publiceerde de aankondiging van de Stable Channel-update op 08-09-2026, waarna de bijbehorende CVE-registraties op 09-09-2026 in NVD verschenen. Het feitenpakket noemt geen individuele onderzoekers en kent geen eer toe aan een ontdekker, dus wordt hier geen toeschrijving gedaan.

Getroffen versies

Alle acht kwetsbaarheden treffen Google Chrome-versies ouder dan 153.0.8010.36. Dit is de enige vaste versie die in alle leveranciers- en databasebronnen voor deze release wordt genoemd.

Fixes en mitigatie

Google heeft voor alle acht kwetsbaarheden een oplossing uitgebracht in Chrome versie 153.0.8010.36. In het beschikbare bronmateriaal worden geen tijdelijke workarounds of andere mitigaties beschreven buiten het updaten naar deze versie.

Aanbevolen actie

Werk Google Chrome zo snel mogelijk bij naar versie 153.0.8010.36 of nieuwer. Chrome werkt doorgaans automatisch bij na een herstart, maar beheerders die apparaatparken beheren moeten controleren of de update is toegepast, met name bij macOS- en iOS-installaties waarvoor platformspecifieke fixes zijn opgenomen.

PatchBriefing-score

6.4 / 10 · Gemiddeld

Officiële CVSS: 9.6

CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:H

Waarom deze score

De PatchBriefing-score van 6.4 voor elk van deze acht kwetsbaarheden weerspiegelt een hoge CVSS-basisscore van 9.6 (goed voor 5,28 punten), aangevuld met extra bijdragen voor ongeauthenticeerde exploiteerbaarheid op afstand (0,6 punten) en de zeer grote installatiebasis van Chrome als veelgebruikt product (0,5 punten). Er zijn geen punten toegekend voor bekend misbruik, openbare exploitcode of EPSS-gegevens, aangezien deze factoren niet aanwezig of niet beschikbaar zijn in het feitenpakket. De score weerspiegelt een aanzienlijke technische ernst, getemperd door het ontbreken van bevestigd misbruik in de praktijk.

Getroffen versies

≥ 153.0.8010.36
gepatcht
≥ 153.0.8010.36
gepatcht
≥ 153.0.8010.36
gepatcht
≥ 153.0.8010.36
gepatcht
≥ 153.0.8010.36
gepatcht
≥ 153.0.8010.36
gepatcht
≥ 153.0.8010.36
gepatcht
≥ 153.0.8010.36
gepatcht

Gemelde oplossingen

Google heeft voor alle acht kwetsbaarheden een oplossing uitgebracht in Chrome versie 153.0.8010.36. In het beschikbare bronmateriaal worden geen tijdelijke workarounds of andere mitigaties beschreven buiten het updaten naar deze versie.

Hoe dit rapport is gemaakt

9 bronrecords zijn opgehaald, gekoppeld en gebruikt om het rapport hierboven op te stellen.

  • Chrome Releases (Stable) vendor
  • NVD (NIST) database
  • NVD (NIST) database
  • NVD (NIST) database
  • NVD (NIST) database
  • NVD (NIST) database
Eén rapport
Google Chrome 153.0.8010.36 verhelpt acht ernstige geheugenkwetsbaarheden
1 artikel · 9 bronnen geciteerd
Revisiegeschiedenis
  1. Gepubliceerd
  2. Gegenereerd
De Ochtendbriefing

Relevante veranderingen voor de stacks die je volgt.

Kies je stacks, onderwerpen en eventueel WordPress-plugins. Om 07:00 CEST worden passende meldingen en releases uit de rapportageperiode in één e-mail gegroepeerd.

✓ Kies stacks en onderwerpen✓ Pas voorkeuren altijd aan✓ Eén gebundelde e-mail