Gemiddeld · 5.9 Browsers CVE-2026-106383 CVE-2026-106193 CVE-2026-106309 CVE-2026-106268
Chrome-update verhelpt acht kwetsbaarheden, waaronder meerdere use-after-free-fouten
Google heeft Chrome 155.0.8059.39 uitgebracht voor desktop, met fixes voor acht kwetsbaarheden, waaronder vier door Chromium als 'High' beoordeelde use-after-free-fouten, naast informatielekken en een autorisatieprobleem.
- Chrome Releases (Stable) vendor · bekijk ↗
- NVD (NIST) database 3d geleden · bekijk ↗
- NVD (NIST) database 2d geleden · bekijk ↗
- NVD (NIST) database 3d geleden · bekijk ↗
- NVD (NIST) database 3d geleden · bekijk ↗
- NVD (NIST) database 3d geleden · bekijk ↗
- NVD (NIST) database 4d geleden · bekijk ↗
- NVD (NIST) database 3d geleden · bekijk ↗
- NVD (NIST) database 3d geleden · bekijk ↗
AI-samenvatting
Google heeft een Stable Channel-update voor Chrome op desktop uitgebracht die acht afzonderlijke kwetsbaarheden verhelpt, bekendgemaakt op 6 oktober 2026. De fixes zitten in Chrome-versie 155.0.8059.39. Het pakket omvat meerdere use-after-free-kwetsbaarheden in verschillende Chrome-onderdelen, plus problemen met informatielekken en autorisatie. Alle acht CVE's delen dezelfde CVSS-vector en basisscore van 8.8, al variëren Chromium's eigen interne ernstclassificaties per bug van Low tot High.
Wat is er gebeurd
Op de Chrome Releases (Stable)-blog van Google is een update voor het desktop Stable-kanaal aangekondigd die acht kwetsbaarheden oplost. Vier daarvan zijn use-after-free-fouten (CWE-416) in verschillende Chrome-onderdelen: Media (CVE-2026-106383), Parser (CVE-2026-106193), WebRTC (CVE-2026-106268), nogmaals WebRTC (CVE-2026-106357) en Bindings (CVE-2026-106248) — in totaal vijf use-after-free-CVE's. De overige drie kwetsbaarheden betreffen informatielekken in Autofill (CVE-2026-106342, CWE-200) en Wachtwoorden (CVE-2026-106220, CWE-200), en een onjuiste autorisatie in Selection op iOS (CVE-2026-106309, CWE-863). Alle acht zijn beschreven als uitbuitbaar via een kwaadaardig geprepareerde HTML-pagina.
Technische oorzaak
De use-after-free-kwetsbaarheden (CVE-2026-106383, CVE-2026-106193, CVE-2026-106268, CVE-2026-106357, CVE-2026-106248) ontstaan doordat geheugen wordt benaderd nadat het al is vrijgegeven, respectievelijk in de onderdelen Media, Parser, WebRTC en Bindings. Chromium beoordeelde deze als High severity omdat ze, volgens de omschrijving van de leverancier, een aanvaller op afstand in staat konden stellen willekeurige code binnen de sandbox uit te voeren via een geprepareerde HTML-pagina. De informatielek-kwetsbaarheden (CVE-2026-106342 in Autofill, CVE-2026-106220 in Wachtwoorden) vallen onder CWE-200 (blootstelling van gevoelige informatie) en kregen van Chromium respectievelijk een Medium- en Low-classificatie. CVE-2026-106309, een onjuiste autorisatiefout (CWE-863) in het Selection-onderdeel op iOS, werd door Chromium als Low beoordeeld en kon een aanvaller op afstand in staat stellen gevoelige informatie te verkrijgen via een geprepareerde HTML-pagina.
Waarom dit belangrijk is
De use-after-free-problemen zijn opmerkelijk omdat succesvolle uitbuiting een aanvaller in staat zou kunnen stellen willekeurige code binnen de sandbox van Chrome uit te voeren, enkel door een gebruiker een geprepareerde HTML-pagina te laten openen. Hoewel ontsnapping uit de sandbox een extra kwetsbaarheid zou vereisen, blijft codeuitvoering binnen de sandbox een reëel risico, zeker in combinatie met andere fouten. De informatielek- en autorisatieproblemen zijn volgens Chromium's eigen classificatie minder ernstig, maar kunnen nog steeds gevoelige gegevens, zoals autofill- of wachtwoordgerelateerde informatie, blootstellen aan een aanvaller op afstand.
Wie wordt getroffen
Alle gebruikers die Google Chrome op desktop gebruiken in een versie ouder dan 155.0.8059.39, worden getroffen door deze kwetsbaarheden. CVE-2026-106309 treft specifiek Chrome op iOS in versies ouder dan diezelfde versie.
Getroffen versies
Google Chrome-versies ouder dan 155.0.8059.39 zijn getroffen door alle acht in deze briefing beschreven kwetsbaarheden.
Oplossingen en mitigatie
Google heeft alle acht kwetsbaarheden verholpen in Chrome 155.0.8059.39, uitgebracht via de Stable Channel-update voor desktop. In het beschikbare bronmateriaal worden geen tijdelijke workarounds genoemd, enkel de update naar de gerepareerde versie.
Aanbevolen actie
Werk Google Chrome bij naar versie 155.0.8059.39 of hoger. De meeste installaties updaten automatisch bij een herstart; gebruikers en beheerders wordt aangeraden hun versie te controleren via de Over Chrome-pagina en de browser opnieuw te starten om de update tijdig toe te passen, gezien de als High beoordeelde use-after-free-problemen in deze release.
PatchBriefing-score
5.9 / 10 · Gemiddeld
Officiële CVSS: 8.8
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
Waarom deze score
De PatchWire-score van 5.9 weerspiegelt een CVSS-basisscore van 8.8 (goed voor 4,84 punten), aangevuld met extra factoren: de kwetsbaarheden zijn op afstand en zonder authenticatie uitbuitbaar (+0,6) en treffen een zeer breed gebruikt product (+0,5). Er zijn geen aanwijzingen voor actieve uitbuiting in het wild, geen publiek beschikbare exploitcode, en er is al een fix beschikbaar, waardoor deze factoren niet bijdragen aan de score. Opvallend is dat alle acht CVE's in dit advies dezelfde CVSS-vector en basisscore (8.8) delen, terwijl Chromium's eigen interne ernstclassificaties per bug variëren van Low tot High — dit weerspiegelt hoe de CVSS-score op CVE-niveau is toegekend, zonder de per-bug nuance in ernst.
Getroffen versies
- ≥ 155.0.8059.39
- gepatcht
- ≥ 155.0.8059.39
- gepatcht
- ≥ 155.0.8059.39
- gepatcht
- ≥ 155.0.8059.39
- gepatcht
- ≥ 155.0.8059.39
- gepatcht
- ≥ 155.0.8059.39
- gepatcht
- ≥ 155.0.8059.39
- gepatcht
- ≥ 155.0.8059.39
- gepatcht
Gemelde oplossingen
Google heeft alle acht kwetsbaarheden verholpen in Chrome 155.0.8059.39, uitgebracht via de Stable Channel-update voor desktop. In het beschikbare bronmateriaal worden geen tijdelijke workarounds genoemd, enkel de update naar de gerepareerde versie.
Hoe dit rapport is gemaakt
9 bronrecords zijn opgehaald, gekoppeld en gebruikt om het rapport hierboven op te stellen.
-
Chrome Releases (Stable) vendor
-
NVD (NIST) database
-
NVD (NIST) database
-
NVD (NIST) database
-
NVD (NIST) database
-
NVD (NIST) database
Revisiegeschiedenis
- Gepubliceerd
- Gegenereerd
Gerelateerd
Relevante veranderingen voor de stacks die je volgt.
Kies je stacks, onderwerpen en eventueel WordPress-plugins. Om 07:00 CEST worden passende meldingen en releases uit de rapportageperiode in één e-mail gegroepeerd.
✓ Kies stacks en onderwerpen✓ Pas voorkeuren altijd aan✓ Eén gebundelde e-mail