Gemiddeld · 6.4 Browsers CVE-2026-87609 CVE-2026-87529 CVE-2026-87607 CVE-2026-87500
Google Chrome 153.0.8010.36 verhelpt acht ernstige geheugenkwetsbaarheden
Google heeft Chrome 153.0.8010.36 uitgebracht voor desktop, met patches voor acht kwetsbaarheden — waaronder enkele die door Chromium zelf als Critical en High zijn beoordeeld — die op afstand code-uitvoering buiten de browsersandbox mogelijk konden maken.
- Chrome Releases (Stable) vendor · bekijk ↗
- NVD (NIST) database 1mnd geleden · bekijk ↗
- NVD (NIST) database 1mnd geleden · bekijk ↗
- NVD (NIST) database 1mnd geleden · bekijk ↗
- NVD (NIST) database 1mnd geleden · bekijk ↗
- NVD (NIST) database 1mnd geleden · bekijk ↗
- NVD (NIST) database 1mnd geleden · bekijk ↗
- NVD (NIST) database 1mnd geleden · bekijk ↗
- NVD (NIST) database 1mnd geleden · bekijk ↗
AI-samenvatting
Google heeft een Stable Channel-update voor Chrome op desktop uitgebracht, versie 153.0.8010.36, die acht afzonderlijke kwetsbaarheden verhelpt in verschillende browsercomponenten. Alle acht problemen hebben een CVSS-basisscore van 9.6 en vertonen vergelijkbare aanvalskenmerken: een aanvaller op afstand zou mogelijk willekeurige code buiten de sandbox van de browser kunnen uitvoeren door een gebruiker een geprepareerde HTML-pagina te laten bezoeken, met een geprepareerd UI-element te laten interageren, of — in één geval — door geprepareerd netwerkverkeer te verwerken. Chromium's interne ernstclassificaties voor deze problemen variëren van Medium tot Critical. Deze briefing vat de verholpen problemen samen, wie er getroffen wordt en wat de aanbevolen actie is.
Wat is er gebeurd
Google heeft Chrome 153.0.8010.36 uitgebracht voor desktop (met een bijbehorende fix voor iOS) om acht afzonderlijke geheugengerelateerde kwetsbaarheden in de browser te verhelpen: CVE-2026-87609 (use-after-free in Sharing, iOS), CVE-2026-87529 (numerieke afkappingsfout in Media), CVE-2026-87607 (use-after-free in Device, Mac), CVE-2026-87500 (onjuiste validatie van een array-index in ANGLE), CVE-2026-87464 (use-after-free in WebGL, door Chromium als Critical beoordeeld), CVE-2026-87650 (out-of-bounds read in WebGL), CVE-2026-87455 (use-after-free in Aura), en CVE-2026-87526 (use-after-free in Passwords, waarvoor social engineering en UI-interactie nodig zijn). Alle problemen zijn openbaar gemaakt en verholpen in dezelfde releaseronde van de leverancier.
Technische oorzaak
De kwetsbaarheden komen voort uit verschillende geheugengerelateerde zwakheden: use-after-free-situaties (CWE-416) in de componenten Sharing, Device, WebGL, Aura en Passwords; een numerieke afkappingsfout (CWE-197) in Media; onjuiste validatie van een array-index (CWE-129) in ANGLE; en een out-of-bounds read (CWE-125) in WebGL. Elk van deze fouten kon, onder de juiste omstandigheden, een aanvaller op afstand in staat stellen willekeurige code uit te voeren buiten de beveiligingssandbox van Chrome.
Waarom dit belangrijk is
Alle acht problemen hebben een CVSS-basisscore van 9.6, wat duidt op een netwerk-aanvalsvector, lage aanvalscomplexiteit, geen vereiste rechten, en een hoge impact op vertrouwelijkheid, integriteit en beschikbaarheid bij misbruik. De meeste vereisen dat het slachtoffer een geprepareerde HTML-pagina bezoekt; CVE-2026-87526 vereist daarnaast social engineering en UI-interactie, en CVE-2026-87609 wordt juist getriggerd via geprepareerd netwerkverkeer in plaats van een webpagina. Chromium's eigen ernstclassificaties variëren van Medium tot Critical, waarbij CVE-2026-87464 (use-after-free in WebGL) als Critical is beoordeeld. Er zijn geen aanwijzingen gerapporteerd voor actieve misbruik of openbaar beschikbare exploitcode voor een van deze problemen.
Wie wordt getroffen
Gebruikers en organisaties die Google Chrome op desktop draaien, ouder dan versie 153.0.8010.36, worden getroffen door de meeste van deze problemen. CVE-2026-87609 treft specifiek Chrome op iOS ouder dan dezelfde versie, en CVE-2026-87607 treft specifiek Chrome op Mac ouder dan dezelfde versie. Gezien de zeer brede installatiebasis van Chrome is de praktische blootstelling aanzienlijk, zowel bij consumenten als in zakelijke omgevingen.
Ontdekking en tijdlijn
Google publiceerde de aankondiging van de Stable Channel-update op 08-09-2026, waarna de bijbehorende CVE-registraties op 09-09-2026 in NVD verschenen. Het feitenpakket noemt geen individuele onderzoekers en kent geen eer toe aan een ontdekker, dus wordt hier geen toeschrijving gedaan.
Getroffen versies
Alle acht kwetsbaarheden treffen Google Chrome-versies ouder dan 153.0.8010.36. Dit is de enige vaste versie die in alle leveranciers- en databasebronnen voor deze release wordt genoemd.
Fixes en mitigatie
Google heeft voor alle acht kwetsbaarheden een oplossing uitgebracht in Chrome versie 153.0.8010.36. In het beschikbare bronmateriaal worden geen tijdelijke workarounds of andere mitigaties beschreven buiten het updaten naar deze versie.
Aanbevolen actie
Werk Google Chrome zo snel mogelijk bij naar versie 153.0.8010.36 of nieuwer. Chrome werkt doorgaans automatisch bij na een herstart, maar beheerders die apparaatparken beheren moeten controleren of de update is toegepast, met name bij macOS- en iOS-installaties waarvoor platformspecifieke fixes zijn opgenomen.
PatchBriefing-score
6.4 / 10 · Gemiddeld
Officiële CVSS: 9.6
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:H
Waarom deze score
De PatchBriefing-score van 6.4 voor elk van deze acht kwetsbaarheden weerspiegelt een hoge CVSS-basisscore van 9.6 (goed voor 5,28 punten), aangevuld met extra bijdragen voor ongeauthenticeerde exploiteerbaarheid op afstand (0,6 punten) en de zeer grote installatiebasis van Chrome als veelgebruikt product (0,5 punten). Er zijn geen punten toegekend voor bekend misbruik, openbare exploitcode of EPSS-gegevens, aangezien deze factoren niet aanwezig of niet beschikbaar zijn in het feitenpakket. De score weerspiegelt een aanzienlijke technische ernst, getemperd door het ontbreken van bevestigd misbruik in de praktijk.
Getroffen versies
- ≥ 153.0.8010.36
- gepatcht
- ≥ 153.0.8010.36
- gepatcht
- ≥ 153.0.8010.36
- gepatcht
- ≥ 153.0.8010.36
- gepatcht
- ≥ 153.0.8010.36
- gepatcht
- ≥ 153.0.8010.36
- gepatcht
- ≥ 153.0.8010.36
- gepatcht
- ≥ 153.0.8010.36
- gepatcht
Gemelde oplossingen
Google heeft voor alle acht kwetsbaarheden een oplossing uitgebracht in Chrome versie 153.0.8010.36. In het beschikbare bronmateriaal worden geen tijdelijke workarounds of andere mitigaties beschreven buiten het updaten naar deze versie.
Hoe dit rapport is gemaakt
9 bronrecords zijn opgehaald, gekoppeld en gebruikt om het rapport hierboven op te stellen.
-
Chrome Releases (Stable) vendor
-
NVD (NIST) database
-
NVD (NIST) database
-
NVD (NIST) database
-
NVD (NIST) database
-
NVD (NIST) database
Revisiegeschiedenis
- Gepubliceerd
- Gegenereerd
Gerelateerd
Relevante veranderingen voor de stacks die je volgt.
Kies je stacks, onderwerpen en eventueel WordPress-plugins. Om 07:00 CEST worden passende meldingen en releases uit de rapportageperiode in één e-mail gegroepeerd.
✓ Kies stacks en onderwerpen✓ Pas voorkeuren altijd aan✓ Eén gebundelde e-mail