Gemiddeld · 6.4 Browsers CVE-2026-95283 CVE-2026-95350 CVE-2026-95362 CVE-2026-95345
Google Chrome 154.0.8037.57 verhelpt acht kwetsbaarheden, waaronder twee kritieke sandbox-ontsnappingen
Google heeft Chrome 154.0.8037.57 uitgebracht voor desktop en Android, met fixes voor acht kwetsbaarheden waaronder buffer overflows, use-after-free-fouten, type confusion-bugs, een CSRF-lek en een probleem in de XML-verwerking. Twee Android-specifieke lekken konden leiden tot codeuitvoering buiten de sandbox.
- Chrome Releases (Stable) vendor · bekijk ↗
- NVD (NIST) database 1w geleden · bekijk ↗
- NVD (NIST) database 1w geleden · bekijk ↗
- NVD (NIST) database 1w geleden · bekijk ↗
- NVD (NIST) database 1w geleden · bekijk ↗
- NVD (NIST) database 1w geleden · bekijk ↗
- NVD (NIST) database 1w geleden · bekijk ↗
- NVD (NIST) database 1w geleden · bekijk ↗
- NVD (NIST) database 1w geleden · bekijk ↗
AI-samenvatting
Google heeft een Stable Channel-update voor Chrome gepubliceerd, versie 154.0.8037.57, die acht afzonderlijke kwetsbaarheden verhelpt die allemaal op dezelfde dag zijn bekendgemaakt. De getroffen onderdelen bestrijken zowel de rendering- als scripting-stack van Chrome, waaronder V8, ANGLE, DevTools, XML-verwerking en interne geheugenbeheercode. Alle acht problemen kregen een CVSS-basisscore van 8.8 of 9.6, wat wijst op een aanzienlijk risico op misbruik op afstand. Deze briefing vat samen wat bekend is uit de release notes van de leverancier en de bijbehorende NVD-vermeldingen.
Wat is er gebeurd
Google heeft een Stable Channel-update voor Chrome (desktop) uitgebracht, samen met een bijbehorende update voor Android, die beide naar versie 154.0.8037.57 brengen. De update verhelpt acht afzonderlijke kwetsbaarheden: twee buffer overflows (CVE-2026-95283, CVE-2026-95350) specifiek voor Chrome op Android, drie geheugenveiligheidsproblemen van het type use-after-free of type confusion die de browser in het algemeen treffen (CVE-2026-95345, CVE-2026-95282, CVE-2026-95306, CVE-2026-95380), een cross-site request forgery-probleem in DevTools (CVE-2026-95362), en een onjuiste implementatie in de XML-verwerking (CVE-2026-95369). Alle problemen zijn bekendgemaakt via de Chrome Releases-blog van Google, samen met bijbehorende NVD-vermeldingen.
Technische oorzaak
De kwetsbaarheden komen voort uit meerdere onderliggende bugcategorieën. CVE-2026-95283 (CWE-122, buffer overflow in 'Tint') en CVE-2026-95350 (CWE-122, buffer overflow in 'ANGLE') zijn beide geheugencorruptieproblemen die specifiek gelden voor de Android-versie van Chrome. CVE-2026-95345 (CWE-416, use-after-free in 'Actor') en CVE-2026-95282 (CWE-416, use-after-free in 'Platform') betreffen geheugen dat wordt benaderd nadat het is vrijgegeven. CVE-2026-95306 en CVE-2026-95380 (beide CWE-843, type confusion in 'V8') hebben te maken met de JavaScript-engine die data als een verkeerd type behandelt. CVE-2026-95369 (CWE-841, onjuiste implementatie in 'XML') betreft gebrekkige logica in de XML-verwerking. CVE-2026-95362 (CWE-352, cross-site request forgery in DevTools) stelt een aanvaller in staat het web origin-beleid te omzeilen. Alle geheugenveiligheids- en logicaproblemen zijn bereikbaar via een kwaadaardig geprepareerde HTML-pagina; het DevTools-probleem vereist daarnaast social engineering om een gebruiker tot een actie te verleiden.
Waarom dit belangrijk is
Meerdere van deze kwetsbaarheden hebben een CVSS-basisscore van 9.6 of 8.8, wat wijst op impactvolle problemen die over het netwerk te misbruiken zijn, slechts gebruikersinteractie vereisen (bijvoorbeeld het bezoeken van een kwaadaardige pagina) en geen voorafgaande rechten vergen. De twee Android-specifieke buffer overflow-problemen (CVE-2026-95283 en CVE-2026-95350) zijn met name opvallend, omdat succesvolle uitbuiting codeuitvoering buiten de sandbox van de browser mogelijk zou maken — wat betekent dat een aanvaller mogelijk verder kan reiken dan alleen het browserproces. CVE-2026-95350 kreeg van Chromium zelf de interne classificatie 'Critical'. De overige geheugenveiligheidsbugs maken codeuitvoering binnen de sandbox mogelijk, wat een serieus probleem is maar wordt ingeperkt door de sandboxarchitectuur van Chrome. Het CSRF-probleem in DevTools (CVE-2026-95362) kan een aanvaller via social engineering in staat stellen het web origin-beleid te omzeilen.
Wie wordt getroffen
Alle gebruikers die een versie van Google Chrome ouder dan 154.0.8037.57 draaien, zijn getroffen. Twee van de acht kwetsbaarheden (CVE-2026-95283 en CVE-2026-95350) gelden specifiek voor Chrome op Android; de overige zes treffen Chrome in het algemeen, inclusief het desktopkanaal waarnaar de Stable Channel Update-aankondiging van de leverancier verwijst.
Getroffen versies
Alle versies van Google Chrome ouder dan 154.0.8037.57 worden getroffen door minstens één van de acht beschreven kwetsbaarheden. Het feitenpakket specificeert geen ondergrens voor het getroffen versiebereik, dus gebruikers op elke eerdere release dienen ervan uit te gaan dat zij kwetsbaar zijn en dienen zo snel mogelijk te updaten.
Fixes en mitigatie
Google heeft Chrome-versie 154.0.8037.57 uitgebracht, die fixes bevat voor alle acht in deze briefing beschreven kwetsbaarheden. Het beschikbare bronmateriaal beschrijft geen workarounds of andere mitigaties naast het updaten.
Aanbevolen actie
Update Google Chrome zo snel mogelijk naar versie 154.0.8037.57 of hoger, zowel op desktop als op Android. Chrome werkt doorgaans automatisch bij, maar gebruikers en beheerders dienen de geïnstalleerde versie te controleren via de 'Over Chrome'-pagina van de browser en de browser opnieuw te starten om de update toe te passen. Organisaties die Chrome op grote schaal beheren, dienen te verifiëren dat de update op alle endpoints is doorgevoerd.
PatchBriefing-score
6.4 / 10 · Gemiddeld
Officiële CVSS: 9.6
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:H
Waarom deze score
De individuele Patchwire-scores (6,4 voor de twee Android-specifieke buffer overflow-problemen, 5,9 voor de overige zes) zijn in de eerste plaats afgeleid van de CVSS-basisscore van elke kwetsbaarheid (9,6 of 8,8), aangevuld met een bescheiden bijdrage vanwege het feit dat het gaat om ongeauthenticeerde, over het netwerk uitbuitbare problemen in een zeer veelgebruikt product. Geen van de acht kwetsbaarheden is momenteel gemarkeerd als actief misbruikt of geassocieerd met publiek beschikbare exploitcode, en er was geen EPSS-score beschikbaar, wat de scores beperkt in vergelijking met actief misbruikte kwetsbaarheden. De twee Android-specifieke buffer overflow-problemen scoren iets hoger vanwege hun potentieel om de sandbox te omzeilen.
Getroffen versies
- ≥ 154.0.8037.57
- gepatcht
- ≥ 154.0.8037.57
- gepatcht
- ≥ 154.0.8037.57
- gepatcht
- ≥ 154.0.8037.57
- gepatcht
- ≥ 154.0.8037.57
- gepatcht
- ≥ 154.0.8037.57
- gepatcht
- ≥ 154.0.8037.57
- gepatcht
- ≥ 154.0.8037.57
- gepatcht
Gemelde oplossingen
Google heeft Chrome-versie 154.0.8037.57 uitgebracht, die fixes bevat voor alle acht in deze briefing beschreven kwetsbaarheden. Het beschikbare bronmateriaal beschrijft geen workarounds of andere mitigaties naast het updaten.
Hoe dit rapport is gemaakt
9 bronrecords zijn opgehaald, gekoppeld en gebruikt om het rapport hierboven op te stellen.
-
Chrome Releases (Stable) vendor
-
NVD (NIST) database
-
NVD (NIST) database
-
NVD (NIST) database
-
NVD (NIST) database
-
NVD (NIST) database
Revisiegeschiedenis
- Gepubliceerd
- Gegenereerd
Gerelateerd
Relevante veranderingen voor de stacks die je volgt.
Kies je stacks, onderwerpen en eventueel WordPress-plugins. Om 07:00 CEST worden passende meldingen en releases uit de rapportageperiode in één e-mail gegroepeerd.
✓ Kies stacks en onderwerpen✓ Pas voorkeuren altijd aan✓ Eén gebundelde e-mail