Hoog · 7.9 Browsers CVE-2026-87491 CVE-2026-87534 CVE-2026-87595 CVE-2026-87544 Actief misbruikt
Chrome Stable-update verhelpt vijf kwetsbaarheden, waaronder één die actief wordt misbruikt
Google heeft Chrome 153.0.8010.36 uitgebracht voor desktop, met fixes voor vijf kwetsbaarheden. Eén daarvan, CVE-2026-87491, een out-of-bounds write-bug in V8, wordt actief misbruikt. Gebruikers en beheerders wordt aangeraden direct te updaten.
AI-samenvatting
Google heeft een Stable Channel-update uitgebracht voor Chrome op desktop, die vijf afzonderlijke kwetsbaarheden verhelpt die zijn geregistreerd onder CVE-2026-87491, CVE-2026-87534, CVE-2026-87595, CVE-2026-87544 en CVE-2026-87492. De update staat beschreven in de officiële Chrome Releases-blogpost van Google. Eén van deze kwetsbaarheden, CVE-2026-87491, wordt actief misbruikt, wat de urgentie van deze update verhoogt. Alle vijf problemen zijn verholpen in Chrome 153.0.8010.36.
Wat is er gebeurd
Google heeft een Stable Channel-update voor Chrome op desktop uitgebracht die vijf kwetsbaarheden in verschillende onderdelen van de browser verhelpt. De problemen zitten in V8 (de JavaScript-engine), WebView, mobiele componenten, Extensions en DevTools. Volgens de releasenotes van de leverancier zijn alle fixes opgenomen in Chrome 153.0.8010.36.
Technische oorzaken
De vijf kwetsbaarheden hebben elk een andere technische oorzaak: CVE-2026-87491 is een out-of-bounds write in V8 (CWE-787) waarmee een aanvaller op afstand willekeurige code binnen de sandbox kan uitvoeren via een kwaadaardig geprepareerde HTML-pagina. CVE-2026-87534 betreft een ontbrekende autorisatiecontrole in WebView op Android (CWE-862), waarmee een aanvaller met behulp van social engineering en geprepareerd netwerkverkeer toegangsbeperkingen kan omzeilen. CVE-2026-87595 is een server-side request forgery in mobiele componenten (CWE-918) die, eveneens via social engineering en een geprepareerde HTML-pagina, toegangsbeperkingen kan omzeilen. CVE-2026-87544 is een incorrecte autorisatie in Extensions (CWE-863) waarmee toegang tot een bevoorrechte pagina mogelijk wordt via een geprepareerde HTML-pagina. CVE-2026-87492 is een incorrecte autorisatie in DevTools (CWE-863) die mogelijk code-executie buiten de sandbox mogelijk maakt via een geprepareerde HTML-pagina.
Waarom dit belangrijk is
CVE-2026-87491 wordt gemarkeerd als actief misbruikt, wat betekent dat er bevestigd bewijs is van exploitatie in de praktijk. Deze kwetsbaarheid heeft een CVSS-score van 8.8 en kan een aanvaller op afstand in staat stellen willekeurige code uit te voeren binnen de sandbox van Chrome via een speciaal geprepareerde webpagina, waarbij gebruikersinteractie vereist is (zoals het bezoeken van een kwaadaardige pagina). De overige vier kwetsbaarheden hebben hoge CVSS-scores (9.8 en 9.6), wat wijst op een ernstige potentiële impact op vertrouwelijkheid, integriteit en beschikbaarheid, al zijn ze momenteel niet gemarkeerd als actief misbruikt of voorzien van publiek beschikbare exploitcode. CVE-2026-87492, gerelateerd aan DevTools, is opvallend omdat Chromium de ernst als Hoog beoordeelt en deze kwetsbaarheid mogelijk code-executie buiten de sandbox van de browser toestaat.
Wie wordt getroffen
Gebruikers en organisaties die Google Chrome op desktop gebruiken in een versie ouder dan 153.0.8010.36 worden getroffen door deze kwetsbaarheden. CVE-2026-87534 betreft specifiek het WebView-component van Chrome op Android, waardoor ook Android-implementaties die WebView gebruiken relevant zijn.
Getroffen versies
Alle vijf kwetsbaarheden treffen Google Chrome-versies ouder dan 153.0.8010.36. De releasenotes van de leverancier vermelden geen specifieke beginversie van het getroffen bereik.
Fixes en mitigatie
Google heeft alle vijf kwetsbaarheden verholpen in Chrome-versie 153.0.8010.36, uitgebracht via het Stable Channel voor desktop. In de releasenotes van de leverancier worden geen alternatieve mitigaties of workarounds genoemd; updaten naar de gepatchte versie is de gedocumenteerde oplossing.
Aanbevolen actie
Update Google Chrome zo snel mogelijk naar versie 153.0.8010.36 of hoger. Omdat CVE-2026-87491 actief wordt misbruikt, moet deze update als hoge prioriteit worden behandeld, met name voor desktopgebruikers. Organisaties die Chrome op grote schaal beheren, moeten controleren of automatische updates zijn ingeschakeld of de update zonder vertraging via hun endpoint-managementtools uitrollen.
PatchBriefing-score
7.9 / 10 · Hoog
Officiële CVSS: 8.8
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
In CISA KEV sinds 9 september 2026
Waarom deze score
De hoogste patchwire-score onder deze vijf kwetsbaarheden is 7.9, toegekend aan CVE-2026-87491. Deze score weerspiegelt de CVSS-basisscore van 8.8, aangevuld met een aanzienlijke bijdrage vanwege de status 'actief misbruikt' (+2 punten) en kleinere bijdragen omdat de kwetsbaarheid op afstand en zonder authenticatie misbruikt kan worden, en vanwege de brede verspreiding van het product. De overige vier kwetsbaarheden scoren tussen 6.4 en 6.7, vooral gedreven door hun hoge CVSS-basisscores (9.6–9.8), maar missen de bijdragen van actieve of publieke exploitatie die de risicoscore van CVE-2026-87491 verder verhogen. Voor geen van de vijf kwetsbaarheden is in dit feitenpakket een EPSS-score beschikbaar.
Getroffen versies
- ≥ 153.0.8010.36
- gepatcht
- ≥ 153.0.8010.36
- gepatcht
- ≥ 153.0.8010.36
- gepatcht
- ≥ 153.0.8010.36
- gepatcht
- ≥ 153.0.8010.36
- gepatcht
Gemelde oplossingen
Google heeft alle vijf kwetsbaarheden verholpen in Chrome-versie 153.0.8010.36, uitgebracht via het Stable Channel voor desktop. In de releasenotes van de leverancier worden geen alternatieve mitigaties of workarounds genoemd; updaten naar de gepatchte versie is de gedocumenteerde oplossing.
Hoe dit rapport is gemaakt
6 bronrecords zijn opgehaald, gekoppeld en gebruikt om het rapport hierboven op te stellen.
-
Chrome Releases (Stable) vendor
-
NVD (NIST) database
-
NVD (NIST) database
-
NVD (NIST) database
-
NVD (NIST) database
-
NVD (NIST) database
Revisiegeschiedenis
- Gepubliceerd
- Gegenereerd
Gerelateerd
Relevante veranderingen voor de stacks die je volgt.
Kies je stacks, onderwerpen en eventueel WordPress-plugins. Om 07:00 CEST worden passende meldingen en releases uit de rapportageperiode in één e-mail gegroepeerd.
✓ Kies stacks en onderwerpen✓ Pas voorkeuren altijd aan✓ Eén gebundelde e-mail