Gemiddeld · 5.7 Browsers CVE-2026-91748 CVE-2026-91743 CVE-2026-91735 CVE-2026-91733
Chrome Stable-update verhelpt acht kwetsbaarheden met hoge ernst
Google heeft Chrome 153.0.8010.47 uitgebracht voor desktop, met een fix voor acht kwetsbaarheden die door Chromium zelf als 'High' zijn geclassificeerd. Het gaat onder meer om use-after-free-, race condition- en autorisatieproblemen die sandbox-ontsnapping of codeuitvoering mogelijk kunnen maken.
- Chrome Releases (Stable) vendor · bekijk ↗
- NVD (NIST) database 3w geleden · bekijk ↗
- NVD (NIST) database 3w geleden · bekijk ↗
- NVD (NIST) database 3w geleden · bekijk ↗
- NVD (NIST) database 3w geleden · bekijk ↗
- NVD (NIST) database 3w geleden · bekijk ↗
- NVD (NIST) database 3w geleden · bekijk ↗
- NVD (NIST) database 3w geleden · bekijk ↗
- NVD (NIST) database 3w geleden · bekijk ↗
AI-samenvatting
Google heeft een Stable Channel-update voor Chrome op desktop uitgebracht, versie 153.0.8010.47, die acht afzonderlijke kwetsbaarheden verhelpt die allemaal op dezelfde dag zijn gepubliceerd. Chromium's interne ernstclassificatie beoordeelt zeven van deze problemen als 'High' en de overige als 'Medium' of 'Low', afhankelijk van het specifieke probleem. De kwetsbaarheden bevinden zich in verschillende onderdelen van Chrome, waaronder Extensions, Core, WebUI, Skia, Input en AppManifest. Verschillende ervan betreffen geheugenveiligheid of autorisatieproblemen die, onder de juiste omstandigheden, een aanvaller die al een renderer-proces heeft gecompromitteerd in staat kunnen stellen om uit Chrome's sandbox te ontsnappen. Alle acht problemen zijn verholpen in dezelfde update.
Wat is er gebeurd
Google heeft een Chrome Stable Channel-update voor desktop gepubliceerd waarmee de browser wordt bijgewerkt naar versie 153.0.8010.47. Deze release verhelpt acht afzonderlijke kwetsbaarheden, geïdentificeerd als CVE-2026-91748, CVE-2026-91743, CVE-2026-91735, CVE-2026-91733, CVE-2026-91724, CVE-2026-91712, CVE-2026-91732 en CVE-2026-91719. De problemen bevinden zich in verschillende onderdelen van de browser: Extensions (twee race conditions, waarvan één specifiek voor Mac), Core, WebUI, Skia (de grafische bibliotheek), Input-afhandeling en het AppManifest-onderdeel, plus een XML-gerelateerd code-injectieprobleem.
Technische oorzaken
De kwetsbaarheden hebben verschillende onderliggende oorzaken. CVE-2026-91748 en CVE-2026-91712 zijn race conditions (CWE-367) in het Extensions-onderdeel op Mac. CVE-2026-91743 is een race condition (CWE-367) in Chrome's Core-onderdeel. CVE-2026-91735 betreft onjuiste autorisatie (CWE-863) in WebUI. CVE-2026-91733 betreft onjuiste statusvalidatie (CWE-754) in Skia, Chrome's grafische renderbibliotheek, waardoor geheugen buiten de sandbox gelezen kan worden. CVE-2026-91724 is een use-after-free (CWE-416) in de Input-afhandeling. CVE-2026-91732 betreft ontbrekende autorisatie (CWE-862) in AppManifest. CVE-2026-91719 is een code-injectieprobleem (CWE-94) gerelateerd aan XML-verwerking. De meeste van deze kwetsbaarheden vereisen dat een aanvaller al een renderer-proces heeft gecompromitteerd, en verschillende vereisen daarnaast gebruikersinteractie of social engineering om verder te worden misbruikt.
Waarom dit belangrijk is
Verschillende van deze kwetsbaarheden stellen een aanvaller die al Chrome's renderer-proces heeft gecompromitteerd in staat om verder te escaleren en willekeurige code buiten de sandbox uit te voeren — de belangrijkste beveiligingsgrens die de rest van het systeem beschermt tegen kwaadaardige webinhoud. Dit potentieel om kwetsbaarheden te combineren maakt ze significant, ook al vereist elke afzonderlijke kwetsbaarheid eerst een gecompromitteerd renderer-proces als voorwaarde. CVE-2026-91733 wijkt af doordat het alleen geheugen buiten de sandbox laat lezen, niet codeuitvoering mogelijk maakt. CVE-2026-91732 en CVE-2026-91719 betreffen het omzeilen van het web origin policy-mechanisme, een kernbeveiligingsmaatregel die inhoud van verschillende websites van elkaar isoleert.
Wie wordt getroffen
Alle gebruikers die Google Chrome op desktop draaien met een versie ouder dan 153.0.8010.47 worden getroffen. Twee van de acht kwetsbaarheden (CVE-2026-91748 en CVE-2026-91712) betreffen specifiek het Extensions-onderdeel in de Mac-versie van Chrome.
Getroffen versies
Chrome-versies ouder dan 153.0.8010.47 zijn getroffen door deze kwetsbaarheden. Het factpakket specificeert niet de exacte versiereeksen waarin elke kwetsbaarheid is geïntroduceerd.
Fixes en mitigatie
Google heeft alle acht kwetsbaarheden verholpen in Chrome 153.0.8010.47 voor desktop. Chrome werkt doorgaans automatisch bij; gebruikers en beheerders dienen te controleren of hun installatie is bijgewerkt naar deze versie en de browser opnieuw op te starten indien daarom wordt gevraagd.
Aanbevolen actie
Werk Google Chrome zo snel mogelijk bij naar versie 153.0.8010.47 of hoger. Controleer op de pagina 'Over Chrome' of de update is toegepast en start de browser opnieuw op om de update te voltooien. Dit factpakket bevat geen aanwijzingen dat een van deze kwetsbaarheden actief wordt misbruikt, maar gezien het potentieel voor sandbox-ontsnapping wordt snelle patching aangeraden.
PatchBriefing-score
5.7 / 10 · Gemiddeld
Officiële CVSS: 8.3
CVSS:3.1/AV:N/AC:H/PR:N/UI:R/S:C/C:H/I:H/A:H
Waarom deze score
De patchwire-scores voor deze kwetsbaarheden (5,6–5,7) worden voornamelijk bepaald door hun CVSS-basisscores van 8,1–8,3, die wijzen op netwerk-exploiteerbare problemen met grote impact op vertrouwelijkheid en/of integriteit. De scores bevatten ook een kleine bijdrage vanwege het ongeauthenticeerde, op afstand uitvoerbare aanvalsvector en de grote installatiebasis van Chrome (productpopulariteit). Geen van deze kwetsbaarheden staat geregistreerd als actief misbruikt of met publiek beschikbare exploitcode, en er was geen EPSS-score beschikbaar, waardoor deze factoren niet bijdroegen aan de uiteindelijke score. Voor alle problemen is een fix beschikbaar, dus de aftrek voor 'geen fix beschikbaar' is niet van toepassing.
Getroffen versies
- ≥ 153.0.8010.47
- gepatcht
- ≥ 153.0.8010.47
- gepatcht
- ≥ 153.0.8010.47
- gepatcht
- ≥ 153.0.8010.47
- gepatcht
- ≥ 153.0.8010.47
- gepatcht
- ≥ 153.0.8010.47
- gepatcht
- ≥ 153.0.8010.47
- gepatcht
- ≥ 153.0.8010.47
- gepatcht
Gemelde oplossingen
Google heeft alle acht kwetsbaarheden verholpen in Chrome 153.0.8010.47 voor desktop. Chrome werkt doorgaans automatisch bij; gebruikers en beheerders dienen te controleren of hun installatie is bijgewerkt naar deze versie en de browser opnieuw op te starten indien daarom wordt gevraagd.
Hoe dit rapport is gemaakt
9 bronrecords zijn opgehaald, gekoppeld en gebruikt om het rapport hierboven op te stellen.
-
Chrome Releases (Stable) vendor
-
NVD (NIST) database
-
NVD (NIST) database
-
NVD (NIST) database
-
NVD (NIST) database
-
NVD (NIST) database
Revisiegeschiedenis
- Gepubliceerd
- Gegenereerd
Gerelateerd
Relevante veranderingen voor de stacks die je volgt.
Kies je stacks, onderwerpen en eventueel WordPress-plugins. Om 07:00 CEST worden passende meldingen en releases uit de rapportageperiode in één e-mail gegroepeerd.
✓ Kies stacks en onderwerpen✓ Pas voorkeuren altijd aan✓ Eén gebundelde e-mail