Naar inhoud
PatchBriefing

Zoek in PatchBriefing

Typ minimaal twee tekens. Resultaten worden direct bijgewerkt.

Zoek op CVE’s, producten, packages en artikeltitels.

Niets gevonden. Kenmerken zoals CVE en GHSA zijn in beide talen doorzoekbaar.

Inschrijven

Gemiddeld · 5.9 Browsers CVE-2026-87636 CVE-2026-87579 CVE-2026-87536 CVE-2026-87588

Chrome-stabiele update verhelpt zeven ernstige geheugenkwetsbaarheden

Google heeft Chrome 153.0.8010.36 uitgebracht voor desktop, met fixes voor zeven ernstige geheugengerelateerde kwetsbaarheden (CVE-2026-87636, CVE-2026-87579, CVE-2026-87536, CVE-2026-87588, CVE-2026-87444, CVE-2026-87585, CVE-2026-87587) die via een kwaadaardige webpagina of PDF-bestand konden leiden tot het uitvoeren van code binnen de browsersandbox.

AI-samenvatting

Google heeft een stabiele-kanaalupdate voor Chrome op desktop uitgebracht die zeven afzonderlijke geheugenveiligheidskwetsbaarheden in verschillende browsercomponenten verhelpt. Alle zeven kwetsbaarheden hebben dezelfde CVSS-basisscore van 8.8 en konden een aanvaller op afstand in staat stellen willekeurige code uit te voeren binnen de sandbox van Chrome, wanneer een gebruiker een kwaadaardig geprepareerde webpagina bezoekt of, in één geval, een geprepareerd PDF-bestand opent. De oplossingen zijn gebundeld in versie 153.0.8010.36.

Zeven geheugenfouten verholpen in één release

De stabiele-kanaalupdate van Chrome voor desktop verhelpt zeven afzonderlijke kwetsbaarheden, elk met een eigen CVE-nummer: CVE-2026-87636 (type confusion in XML), CVE-2026-87579 (buffer overflow in WebRTC), CVE-2026-87536 (use-after-free in V8), CVE-2026-87588 (use-after-free in Chromecast), CVE-2026-87444 (geheugencorruptie in Codecs), CVE-2026-87585 (double free in PDFium, alleen Windows) en CVE-2026-87587 (use-after-free in V8). Alle zeven hebben een CVSS 3.1-basisscore van 8.8 (AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H). Chromium classificeert CVE-2026-87536, CVE-2026-87444, CVE-2026-87585 en CVE-2026-87587 intern als 'High' en CVE-2026-87636, CVE-2026-87579 en CVE-2026-87588 als 'Medium'.

Onderliggende zwaktes: use-after-free, buffer overflow, type confusion en double free

De kwetsbaarheden zijn het gevolg van verschillende soorten geheugenveiligheidsfouten: use-after-free-situaties (CVE-2026-87536 en CVE-2026-87587 in V8, CVE-2026-87588 in Chromecast), een buffer overflow in WebRTC (CVE-2026-87579), een type confusion in de XML-verwerking (CVE-2026-87636), geheugencorruptie in de Codecs-component (CVE-2026-87444), en een double-free in de PDFium-bibliotheek op Windows (CVE-2026-87585). Elk kan worden getriggerd via een geprepareerde HTML-pagina; CVE-2026-87585 specifiek via een geprepareerd PDF-bestand.

Risico op codeuitvoering binnen de sandbox

Alle zeven kwetsbaarheden konden een aanvaller op afstand in staat stellen willekeurige code uit te voeren binnen de sandbox van Chrome. Hoewel de sandbox de directe impact beperkt, kan succesvolle exploitatie van geheugencorruptiefouten in kerncomponenten voor rendering en verwerking (V8, WebRTC, PDFium, Codecs, XML, Chromecast) dienen als startpunt voor verdere aanvallen, waaronder sandbox-escape-ketens in combinatie met andere kwetsbaarheden. Voor exploitatie is gebruikersinteractie vereist, zoals het bezoeken van een kwaadaardige pagina of het openen van een kwaadaardige PDF.

Wie wordt getroffen

Alle gebruikers die Google Chrome op desktop draaien vóór versie 153.0.8010.36 worden getroffen. CVE-2026-87585 (PDFium double-free) treft specifiek Chrome op Windows. Voor de overige zes kwetsbaarheden wordt in het beschikbare bronmateriaal geen platformspecificiteit vermeld.

Getroffen en verholpen versies

Chrome-versies vóór 153.0.8010.36 zijn getroffen door alle zeven kwetsbaarheden. De fix is opgenomen in Chrome 153.0.8010.36 voor desktop.

Fix beschikbaar in Chrome 153.0.8010.36

Google heeft Chrome 153.0.8010.36 voor desktop uitgebracht, waarin fixes zijn opgenomen voor alle zeven in deze briefing beschreven kwetsbaarheden. Het bronmateriaal vermeldt geen workarounds of andere mitigaties naast het updaten.

Update Chrome nu

Sitebeheerders en gebruikers wordt aangeraden Chrome bij te werken naar versie 153.0.8010.36 of hoger. Chrome werkt doorgaans automatisch bij na een herstart; gebruikers kunnen handmatig op updates controleren via Instellingen > Over Chrome. Op het moment van deze briefing is er geen actieve exploitatie of publiek beschikbare proof-of-concept-exploit gemeld voor deze kwetsbaarheden.

PatchBriefing-score

5.9 / 10 · Gemiddeld

Officiële CVSS: 8.8

CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H

Waarom deze score

Elk van de zeven kwetsbaarheden heeft een patchwire-score van 5.9, voornamelijk bepaald door een CVSS 3.1-basisscore van 8.8 (netwerk-aanvalsvector, lage complexiteit, geen privileges vereist, maar wel gebruikersinteractie, met hoge impact op vertrouwelijkheid, integriteit en beschikbaarheid). Daarnaast dragen de onbevoegde aanvalsvector op afstand en de zeer hoge populariteit van Chrome (geschat installatiebestand van meer dan 1 miljard) bij aan de score. De scorefactoren tonen geen bekende actieve exploitatie, geen publiek beschikbare exploitcode en geen EPSS-gegevens voor deze CVE's, wat de score beperkt ondanks de hoge CVSS-basisscore.

Getroffen versies

≥ 153.0.8010.36
gepatcht
≥ 153.0.8010.36
gepatcht
≥ 153.0.8010.36
gepatcht
≥ 153.0.8010.36
gepatcht
≥ 153.0.8010.36
gepatcht
≥ 153.0.8010.36
gepatcht
≥ 153.0.8010.36
gepatcht

Gemelde oplossingen

Google heeft Chrome 153.0.8010.36 voor desktop uitgebracht, waarin fixes zijn opgenomen voor alle zeven in deze briefing beschreven kwetsbaarheden. Het bronmateriaal vermeldt geen workarounds of andere mitigaties naast het updaten.

Hoe dit rapport is gemaakt

8 bronrecords zijn opgehaald, gekoppeld en gebruikt om het rapport hierboven op te stellen.

  • Chrome Releases (Stable) vendor
  • NVD (NIST) database
  • NVD (NIST) database
  • NVD (NIST) database
  • NVD (NIST) database
  • NVD (NIST) database
Eén rapport
Chrome-stabiele update verhelpt zeven ernstige geheugenkwetsbaarheden
1 artikel · 8 bronnen geciteerd
Revisiegeschiedenis
  1. Gepubliceerd
  2. Gegenereerd
De Ochtendbriefing

Relevante veranderingen voor de stacks die je volgt.

Kies je stacks, onderwerpen en eventueel WordPress-plugins. Om 07:00 CEST worden passende meldingen en releases uit de rapportageperiode in één e-mail gegroepeerd.

✓ Kies stacks en onderwerpen✓ Pas voorkeuren altijd aan✓ Eén gebundelde e-mail