Naar inhoud
PatchBriefing

Zoek in PatchBriefing

Typ minimaal twee tekens. Resultaten worden direct bijgewerkt.

Zoek op CVE’s, producten, packages en artikeltitels.

Niets gevonden. Kenmerken zoals CVE en GHSA zijn in beide talen doorzoekbaar.

Inschrijven

Gemiddeld · 5.5 Browsers CVE-2026-95344 CVE-2026-95326 CVE-2026-95285 CVE-2026-95278

Chrome Stable-update verhelpt zeven kwetsbaarheden, waaronder ernstige fouten in V8 en Aura

Google heeft Chrome 154.0.8037.57 uitgebracht voor desktop, met patches voor zeven kwetsbaarheden in onder meer V8, Aura, DevTools, Bluetooth, WebView en WakeLock. Twee daarvan krijgen van Chromium zelf het label 'High'.

AI-samenvatting

Google heeft een Stable Channel-update voor Chrome op desktop uitgebracht die zeven afzonderlijke kwetsbaarheden verhelpt in verschillende onderdelen van de browser. De gepatchte versie is 154.0.8037.57. Het gaat om race conditions, use-after-free-fouten en ontbrekende autorisatiecontroles, met door Chromium toegekende ernstniveaus variërend van High tot Medium en Low. Geen van de kwetsbaarheden wordt momenteel actief misbruikt, en er is geen publiek beschikbare exploitcode gemeld voor een van deze issues.

Wat is er gebeurd

Google heeft een Stable Channel-update uitgebracht voor Chrome op desktop die zeven afzonderlijke kwetsbaarheden oplost. Deze treffen de volgende onderdelen: V8 (CVE-2026-95280), Aura (CVE-2026-95315), DevTools (CVE-2026-95344 en CVE-2026-95376), Bluetooth (CVE-2026-95326), WebView op Android (CVE-2026-95285) en WakeLock (CVE-2026-95278). De kwetsbaarheden omvatten race conditions, een use-after-free, ontbrekende autorisatiecontroles, een extern beïnvloedbare referentie en onvolledige opruiming van bronnen.

Technische oorzaken

De onderliggende oorzaken verschillen per component. CVE-2026-95280 (V8) en CVE-2026-95344 (DevTools) zijn race conditions (CWE-367/CWE-362) die respectievelijk codeuitvoering binnen de sandbox of het omzeilen van site-isolatie mogelijk kunnen maken. CVE-2026-95315 (Aura) is een use-after-free (CWE-416) die, na lokale UI-interactie, codeuitvoering buiten de sandbox mogelijk zou kunnen maken. CVE-2026-95285 (WebView) en CVE-2026-95278 (WakeLock) betreffen ontbrekende autorisatiecontroles (CWE-862) waarmee een gecompromitteerd renderer-proces het weborigin-beleid of systeemtoegangsbeperkingen zou kunnen omzeilen. CVE-2026-95326 (Bluetooth) is het gevolg van onvolledige opruiming van bronnen (CWE-459), en CVE-2026-95376 (DevTools) betreft een extern beïnvloedbare referentie (CWE-610) die via geprepareerd netwerkverkeer door een aangrenzende aanvaller met social engineering zou kunnen worden misbruikt.

Waarom dit belangrijk is

Twee van de zeven kwetsbaarheden (CVE-2026-95280 in V8 en CVE-2026-95315 in Aura) krijgen van Chromium zelf het ernstniveau 'High', wat wijst op een grotere potentiële impact bij misbruik, waaronder het uitvoeren van willekeurige code binnen of buiten de browsersandbox. De overige vijf worden door Chromium als Medium of Low beoordeeld, al liggen de CVSS-basisscores van meerdere van deze issues op 8.0 of hoger, wat duidt op een grote impact op vertrouwelijkheid, integriteit of beschikbaarheid onder bepaalde omstandigheden. Geen van de zeven kwetsbaarheden staat geregistreerd als actief misbruikt, en er is geen publieke exploitcode gemeld.

Wie wordt getroffen

Alle gebruikers die Google Chrome op desktop draaien in een versie ouder dan 154.0.8037.57 worden getroffen. Eén kwetsbaarheid, CVE-2026-95285, betreft specifiek de WebView-component van Chrome op Android.

Getroffen en gepatchte versies

Alle versies van Google Chrome ouder dan 154.0.8037.57 zijn getroffen door deze kwetsbaarheden. Het factapakket specificeert geen exacte ondergrens voor elk getroffen bereik, dus gebruikers kunnen er vanuit gaan dat elke versie ouder dan de gepatchte release kwetsbaar is.

Oplossingen en mitigatie

Google heeft Chrome 154.0.8037.57 uitgebracht voor desktop, waarin alle zeven in deze briefing beschreven kwetsbaarheden zijn verholpen. Chrome werkt doorgaans automatisch bij na een herstart; gebruikers kunnen een update ook handmatig starten via het instellingenmenu van de browser.

Aanbevolen actie

Werk Google Chrome zo snel mogelijk bij naar versie 154.0.8037.57 of hoger. Herstart de browser na het toepassen van de update om ervoor te zorgen dat de fix actief wordt. Organisaties die Chrome via enterprise-beleid beheren, doen er goed aan te controleren of de update is doorgevoerd op alle beheerde endpoints, inclusief Android-apparaten die gebruikmaken van Chrome's WebView-component.

PatchBriefing-score

5.5 / 10 · Gemiddeld

Officiële CVSS: 8.0

CVSS:3.1/AV:N/AC:H/PR:N/UI:R/S:C/C:H/I:H/A:N

Waarom deze score

De patchwire-scores voor deze zeven kwetsbaarheden liggen tussen ongeveer 4,8 en 5,5, voornamelijk bepaald door hun CVSS-basisscores (7,5–8,4) en een kleine extra bijdrage vanwege de zeer grote installatiebasis van Chrome (productpopulariteitsfactor). Geen van de kwetsbaarheden is gemarkeerd als actief misbruikt of gekoppeld aan publieke exploitcode, wat de scores in een gematigd bereik houdt ondanks de hoge CVSS-basisscores. De verschillen in score tussen de zeven CVE's weerspiegelen verschillen in aanvalsvector (netwerk versus lokaal versus aangrenzend), de noodzaak van gebruikersinteractie, en of de aanval door een niet-geauthenticeerde externe partij kan worden uitgevoerd.

Getroffen versies

≥ 154.0.8037.57
gepatcht
≥ 154.0.8037.57
gepatcht
≥ 154.0.8037.57
gepatcht
≥ 154.0.8037.57
gepatcht
≥ 154.0.8037.57
gepatcht
≥ 154.0.8037.57
gepatcht
≥ 154.0.8037.57
gepatcht

Gemelde oplossingen

Google heeft Chrome 154.0.8037.57 uitgebracht voor desktop, waarin alle zeven in deze briefing beschreven kwetsbaarheden zijn verholpen. Chrome werkt doorgaans automatisch bij na een herstart; gebruikers kunnen een update ook handmatig starten via het instellingenmenu van de browser.

Hoe dit rapport is gemaakt

8 bronrecords zijn opgehaald, gekoppeld en gebruikt om het rapport hierboven op te stellen.

  • Chrome Releases (Stable) vendor
  • NVD (NIST) database
  • NVD (NIST) database
  • NVD (NIST) database
  • NVD (NIST) database
  • NVD (NIST) database
Eén rapport
Chrome Stable-update verhelpt zeven kwetsbaarheden, waaronder ernstige fouten in V8 en Aura
1 artikel · 8 bronnen geciteerd
Revisiegeschiedenis
  1. Gepubliceerd
  2. Gegenereerd
De Ochtendbriefing

Relevante veranderingen voor de stacks die je volgt.

Kies je stacks, onderwerpen en eventueel WordPress-plugins. Om 07:00 CEST worden passende meldingen en releases uit de rapportageperiode in één e-mail gegroepeerd.

✓ Kies stacks en onderwerpen✓ Pas voorkeuren altijd aan✓ Eén gebundelde e-mail