Naar inhoud
PatchBriefing

Zoek in PatchBriefing

Typ minimaal twee tekens. Resultaten worden direct bijgewerkt.

Zoek op CVE’s, producten, packages en artikeltitels.

Niets gevonden. Kenmerken zoals CVE en GHSA zijn in beide talen doorzoekbaar.

Inschrijven

Gemiddeld · 6.4 Browsers CVE-2026-95283 CVE-2026-95350 CVE-2026-95362 CVE-2026-95345

Google Chrome 154.0.8037.57 verhelpt acht kwetsbaarheden, waaronder twee kritieke sandbox-ontsnappingen

Google heeft Chrome 154.0.8037.57 uitgebracht voor desktop en Android, met fixes voor acht kwetsbaarheden waaronder buffer overflows, use-after-free-fouten, type confusion-bugs, een CSRF-lek en een probleem in de XML-verwerking. Twee Android-specifieke lekken konden leiden tot codeuitvoering buiten de sandbox.

AI-samenvatting

Google heeft een Stable Channel-update voor Chrome gepubliceerd, versie 154.0.8037.57, die acht afzonderlijke kwetsbaarheden verhelpt die allemaal op dezelfde dag zijn bekendgemaakt. De getroffen onderdelen bestrijken zowel de rendering- als scripting-stack van Chrome, waaronder V8, ANGLE, DevTools, XML-verwerking en interne geheugenbeheercode. Alle acht problemen kregen een CVSS-basisscore van 8.8 of 9.6, wat wijst op een aanzienlijk risico op misbruik op afstand. Deze briefing vat samen wat bekend is uit de release notes van de leverancier en de bijbehorende NVD-vermeldingen.

Wat is er gebeurd

Google heeft een Stable Channel-update voor Chrome (desktop) uitgebracht, samen met een bijbehorende update voor Android, die beide naar versie 154.0.8037.57 brengen. De update verhelpt acht afzonderlijke kwetsbaarheden: twee buffer overflows (CVE-2026-95283, CVE-2026-95350) specifiek voor Chrome op Android, drie geheugenveiligheidsproblemen van het type use-after-free of type confusion die de browser in het algemeen treffen (CVE-2026-95345, CVE-2026-95282, CVE-2026-95306, CVE-2026-95380), een cross-site request forgery-probleem in DevTools (CVE-2026-95362), en een onjuiste implementatie in de XML-verwerking (CVE-2026-95369). Alle problemen zijn bekendgemaakt via de Chrome Releases-blog van Google, samen met bijbehorende NVD-vermeldingen.

Technische oorzaak

De kwetsbaarheden komen voort uit meerdere onderliggende bugcategorieën. CVE-2026-95283 (CWE-122, buffer overflow in 'Tint') en CVE-2026-95350 (CWE-122, buffer overflow in 'ANGLE') zijn beide geheugencorruptieproblemen die specifiek gelden voor de Android-versie van Chrome. CVE-2026-95345 (CWE-416, use-after-free in 'Actor') en CVE-2026-95282 (CWE-416, use-after-free in 'Platform') betreffen geheugen dat wordt benaderd nadat het is vrijgegeven. CVE-2026-95306 en CVE-2026-95380 (beide CWE-843, type confusion in 'V8') hebben te maken met de JavaScript-engine die data als een verkeerd type behandelt. CVE-2026-95369 (CWE-841, onjuiste implementatie in 'XML') betreft gebrekkige logica in de XML-verwerking. CVE-2026-95362 (CWE-352, cross-site request forgery in DevTools) stelt een aanvaller in staat het web origin-beleid te omzeilen. Alle geheugenveiligheids- en logicaproblemen zijn bereikbaar via een kwaadaardig geprepareerde HTML-pagina; het DevTools-probleem vereist daarnaast social engineering om een gebruiker tot een actie te verleiden.

Waarom dit belangrijk is

Meerdere van deze kwetsbaarheden hebben een CVSS-basisscore van 9.6 of 8.8, wat wijst op impactvolle problemen die over het netwerk te misbruiken zijn, slechts gebruikersinteractie vereisen (bijvoorbeeld het bezoeken van een kwaadaardige pagina) en geen voorafgaande rechten vergen. De twee Android-specifieke buffer overflow-problemen (CVE-2026-95283 en CVE-2026-95350) zijn met name opvallend, omdat succesvolle uitbuiting codeuitvoering buiten de sandbox van de browser mogelijk zou maken — wat betekent dat een aanvaller mogelijk verder kan reiken dan alleen het browserproces. CVE-2026-95350 kreeg van Chromium zelf de interne classificatie 'Critical'. De overige geheugenveiligheidsbugs maken codeuitvoering binnen de sandbox mogelijk, wat een serieus probleem is maar wordt ingeperkt door de sandboxarchitectuur van Chrome. Het CSRF-probleem in DevTools (CVE-2026-95362) kan een aanvaller via social engineering in staat stellen het web origin-beleid te omzeilen.

Wie wordt getroffen

Alle gebruikers die een versie van Google Chrome ouder dan 154.0.8037.57 draaien, zijn getroffen. Twee van de acht kwetsbaarheden (CVE-2026-95283 en CVE-2026-95350) gelden specifiek voor Chrome op Android; de overige zes treffen Chrome in het algemeen, inclusief het desktopkanaal waarnaar de Stable Channel Update-aankondiging van de leverancier verwijst.

Getroffen versies

Alle versies van Google Chrome ouder dan 154.0.8037.57 worden getroffen door minstens één van de acht beschreven kwetsbaarheden. Het feitenpakket specificeert geen ondergrens voor het getroffen versiebereik, dus gebruikers op elke eerdere release dienen ervan uit te gaan dat zij kwetsbaar zijn en dienen zo snel mogelijk te updaten.

Fixes en mitigatie

Google heeft Chrome-versie 154.0.8037.57 uitgebracht, die fixes bevat voor alle acht in deze briefing beschreven kwetsbaarheden. Het beschikbare bronmateriaal beschrijft geen workarounds of andere mitigaties naast het updaten.

Aanbevolen actie

Update Google Chrome zo snel mogelijk naar versie 154.0.8037.57 of hoger, zowel op desktop als op Android. Chrome werkt doorgaans automatisch bij, maar gebruikers en beheerders dienen de geïnstalleerde versie te controleren via de 'Over Chrome'-pagina van de browser en de browser opnieuw te starten om de update toe te passen. Organisaties die Chrome op grote schaal beheren, dienen te verifiëren dat de update op alle endpoints is doorgevoerd.

PatchBriefing-score

6.4 / 10 · Gemiddeld

Officiële CVSS: 9.6

CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:H

Waarom deze score

De individuele Patchwire-scores (6,4 voor de twee Android-specifieke buffer overflow-problemen, 5,9 voor de overige zes) zijn in de eerste plaats afgeleid van de CVSS-basisscore van elke kwetsbaarheid (9,6 of 8,8), aangevuld met een bescheiden bijdrage vanwege het feit dat het gaat om ongeauthenticeerde, over het netwerk uitbuitbare problemen in een zeer veelgebruikt product. Geen van de acht kwetsbaarheden is momenteel gemarkeerd als actief misbruikt of geassocieerd met publiek beschikbare exploitcode, en er was geen EPSS-score beschikbaar, wat de scores beperkt in vergelijking met actief misbruikte kwetsbaarheden. De twee Android-specifieke buffer overflow-problemen scoren iets hoger vanwege hun potentieel om de sandbox te omzeilen.

Getroffen versies

≥ 154.0.8037.57
gepatcht
≥ 154.0.8037.57
gepatcht
≥ 154.0.8037.57
gepatcht
≥ 154.0.8037.57
gepatcht
≥ 154.0.8037.57
gepatcht
≥ 154.0.8037.57
gepatcht
≥ 154.0.8037.57
gepatcht
≥ 154.0.8037.57
gepatcht

Gemelde oplossingen

Google heeft Chrome-versie 154.0.8037.57 uitgebracht, die fixes bevat voor alle acht in deze briefing beschreven kwetsbaarheden. Het beschikbare bronmateriaal beschrijft geen workarounds of andere mitigaties naast het updaten.

Hoe dit rapport is gemaakt

9 bronrecords zijn opgehaald, gekoppeld en gebruikt om het rapport hierboven op te stellen.

  • Chrome Releases (Stable) vendor
  • NVD (NIST) database
  • NVD (NIST) database
  • NVD (NIST) database
  • NVD (NIST) database
  • NVD (NIST) database
Eén rapport
Google Chrome 154.0.8037.57 verhelpt acht kwetsbaarheden, waaronder twee kritieke sandbox-ontsnappingen
1 artikel · 9 bronnen geciteerd
Revisiegeschiedenis
  1. Gepubliceerd
  2. Gegenereerd
De Ochtendbriefing

Relevante veranderingen voor de stacks die je volgt.

Kies je stacks, onderwerpen en eventueel WordPress-plugins. Om 07:00 CEST worden passende meldingen en releases uit de rapportageperiode in één e-mail gegroepeerd.

✓ Kies stacks en onderwerpen✓ Pas voorkeuren altijd aan✓ Eén gebundelde e-mail