Gemiddeld · 6.4 Browsers CVE-2026-95347 CVE-2026-95311 CVE-2026-95329 CVE-2026-95357
Chrome Stable-update verhelpt acht ernstige geheugenkwetsbaarheden
Google heeft Chrome 154.0.8037.57 uitgebracht voor desktop, met een oplossing voor acht kwetsbaarheden die door Chromium zelf zijn beoordeeld van Medium tot Critical. Het gaat onder meer om meerdere use-after-free- en out-of-bounds-write-fouten die mogelijk remote code execution buiten de sandbox mogelijk maken.
- Chrome Releases (Stable) vendor · bekijk ↗
- NVD (NIST) database 1w geleden · bekijk ↗
- NVD (NIST) database 1w geleden · bekijk ↗
- NVD (NIST) database 1w geleden · bekijk ↗
- NVD (NIST) database 1w geleden · bekijk ↗
- NVD (NIST) database 1w geleden · bekijk ↗
- NVD (NIST) database 1w geleden · bekijk ↗
- NVD (NIST) database 1w geleden · bekijk ↗
- NVD (NIST) database 1w geleden · bekijk ↗
AI-samenvatting
Google heeft een Stable Channel-update voor Chrome op desktop uitgebracht die acht afzonderlijke geheugenkwetsbaarheden verhelpt, ontdekt via het interne beveiligingsonderzoek van Chromium. De problemen bevinden zich in verschillende onderdelen van de browser, waaronder de Updater, lettertypeverwerking, WebGL, GPU-verwerking, advertentiefiltering, het Views UI-framework, Service Workers en de ANGLE-grafische laag. Alle acht zijn verholpen in versie 154.0.8037.57. De interne Chromium-ernstclassificaties voor deze problemen lopen uiteen van Medium tot Critical, en meerdere betreffen use-after-free- of out-of-bounds-write-condities die onder bepaalde omstandigheden code-uitvoering buiten de sandbox van Chrome mogelijk zouden kunnen maken.
Wat is er gebeurd
Google heeft een Stable Channel-update voor Chrome op desktop uitgebracht die acht afzonderlijke kwetsbaarheden verhelpt. Het gaat om use-after-free-fouten in de componenten Updater, AdFilter, Views en ServiceWorker; een out-of-bounds-write-probleem in WebGL, GPU en ANGLE; en een free-of-non-heap-memory-probleem in Fonts. Elk kreeg een eigen CVE-identifier (CVE-2026-95347, CVE-2026-95311, CVE-2026-95329, CVE-2026-95357, CVE-2026-95310, CVE-2026-95277, CVE-2026-95339 en CVE-2026-95331). Alle problemen zijn opgelost in dezelfde release.
Technische oorzaak
De kwetsbaarheden vallen in enkele categorieën van geheugenveiligheid. Use-after-free-condities (CWE-416) treffen de componenten Updater (CVE-2026-95347), AdFilter (CVE-2026-95310), Views (CVE-2026-95277) en ServiceWorker (CVE-2026-95339), waarbij geheugen wordt benaderd nadat het al is vrijgegeven. Out-of-bounds-write-problemen (CWE-787) treffen WebGL (CVE-2026-95329), GPU (CVE-2026-95357) en ANGLE (CVE-2026-95331), waarbij data buiten de grenzen van een toegewezen buffer kan worden geschreven. Een apart free-of-non-heap-memory-probleem (CWE-590) treft Fonts (CVE-2026-95311). In meerdere gevallen vermeldt de leveranciersbeschrijving dat misbruik een speciaal geprepareerde HTML-pagina vereist, of bij het Updater-probleem geprepareerd netwerkverkeer, en in de meeste gevallen een vorm van gebruikersinteractie of social engineering.
Waarom dit ertoe doet
Verschillende van deze problemen hebben een door Chromium toegekende ernst van Critical (WebGL, GPU, AdFilter, ServiceWorker), wat betekent dat Google's eigen engineeringteam heeft beoordeeld dat succesvol misbruik mogelijk willekeurige code-uitvoering buiten de sandbox van Chrome zou kunnen opleveren. Andere problemen zijn beoordeeld als High (Views) of Medium (Updater, Fonts, ANGLE). Alle acht treffen een breed gebruikte browser en kregen van NVD een CVSS-basisscore van 9,6, wat de potentiële impact van succesvol misbruik weerspiegelt, al vereisen de meeste dat een gebruiker een geprepareerde webpagina bezoekt of, bij de Updater-fout, betrokken is bij een specifiek netwerkverkeersscenario.
Wie wordt getroffen
Gebruikers die Google Chrome op desktop draaien met een versie ouder dan 154.0.8037.57 worden getroffen. Het leveranciersadvies vermeldt specifiek dat het Updater-probleem (CVE-2026-95347) Chrome op Mac treft, en dat de WebGL- (CVE-2026-95329) en GPU-problemen (CVE-2026-95357) Chrome op Android treffen. De overige kwetsbaarheden worden in de beschikbare tekst algemeen omschreven voor Google Chrome, zonder specifieke platformvermelding.
Getroffen versies
Alle acht kwetsbaarheden treffen versies van Google Chrome ouder dan 154.0.8037.57. In de beschikbare gegevens is geen eerder beginpunt van het getroffen versiebereik vermeld.
Oplossingen en mitigatie
Google heeft alle acht kwetsbaarheden verholpen in Google Chrome versie 154.0.8037.57, verspreid via de Stable Channel-update voor desktop. In de beschikbare informatie worden geen andere workarounds of mitigaties beschreven dan het updaten van de browser.
Aanbevolen actie
Update Google Chrome zo snel mogelijk naar versie 154.0.8037.57 of hoger. Chrome werkt doorgaans automatisch bij, maar gebruikers en beheerders doen er goed aan de geïnstalleerde versie te controleren via het menu 'Info over Chrome' en de browser opnieuw op te starten om de update te activeren.
PatchBriefing-score
6.4 / 10 · Gemiddeld
Officiële CVSS: 9.6
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:H
Waarom deze score
De Patchwire-score van 6,4 weerspiegelt een hoge CVSS-basisscore (9,6) die het grootste deel van de score bepaalt, aangevuld met een kleine extra bijdrage omdat de problemen op afstand bereikbaar zijn door niet-geauthenticeerde aanvallers en een zeer breed gebruikt product (Chrome) treffen. De score wordt getemperd door het ontbreken van bekende actieve exploitatie, geen bevestigde publiek beschikbare exploitcode, en het ontbreken van EPSS-gegevens. Er is al een update beschikbaar, wat de score eveneens drukt. De eigen Chromium-ernstclassificaties per kwetsbaarheid lopen uiteen van Medium tot Critical; de CVSS-basisscore van 9,6 en de Patchwire-score weerspiegelen de gezamenlijke technische ernst, niet bevestigd misbruik in de praktijk.
Getroffen versies
- ≥ 154.0.8037.57
- gepatcht
- ≥ 154.0.8037.57
- gepatcht
- ≥ 154.0.8037.57
- gepatcht
- ≥ 154.0.8037.57
- gepatcht
- ≥ 154.0.8037.57
- gepatcht
- ≥ 154.0.8037.57
- gepatcht
- ≥ 154.0.8037.57
- gepatcht
- ≥ 154.0.8037.57
- gepatcht
Gemelde oplossingen
Google heeft alle acht kwetsbaarheden verholpen in Google Chrome versie 154.0.8037.57, verspreid via de Stable Channel-update voor desktop. In de beschikbare informatie worden geen andere workarounds of mitigaties beschreven dan het updaten van de browser.
Hoe dit rapport is gemaakt
9 bronrecords zijn opgehaald, gekoppeld en gebruikt om het rapport hierboven op te stellen.
-
Chrome Releases (Stable) vendor
-
NVD (NIST) database
-
NVD (NIST) database
-
NVD (NIST) database
-
NVD (NIST) database
-
NVD (NIST) database
Revisiegeschiedenis
- Gepubliceerd
- Gegenereerd
Gerelateerd
Relevante veranderingen voor de stacks die je volgt.
Kies je stacks, onderwerpen en eventueel WordPress-plugins. Om 07:00 CEST worden passende meldingen en releases uit de rapportageperiode in één e-mail gegroepeerd.
✓ Kies stacks en onderwerpen✓ Pas voorkeuren altijd aan✓ Eén gebundelde e-mail