Naar inhoud
PatchBriefing

Zoek in PatchBriefing

Typ minimaal twee tekens. Resultaten worden direct bijgewerkt.

Zoek op CVE’s, producten, packages en artikeltitels.

Niets gevonden. Kenmerken zoals CVE en GHSA zijn in beide talen doorzoekbaar.

Inschrijven

Gemiddeld · 6.4 Browsers CVE-2026-95349 CVE-2026-95356 CVE-2026-95325 CVE-2026-95313

Chrome Stable-update verhelpt acht kritieke en ernstige geheugenkwetsbaarheden

Google heeft Chrome 154.0.8037.57 uitgebracht voor desktop, met fixes voor acht kwetsbaarheden die door Chromium zelf als Kritiek of Hoog zijn beoordeeld, waaronder buffer overflows en use-after-free-bugs in onder meer WebGL, ANGLE, GPU, Video, Fullscreen en WindowDialog.

AI-samenvatting

Google heeft een Stable Channel-update voor Chrome op desktop uitgebracht die acht afzonderlijke geheugengerelateerde kwetsbaarheden verhelpt, verspreid over meerdere browsercomponenten. Alle acht problemen hebben een eigen CVE-identifier gekregen en zijn verholpen in Chrome 154.0.8037.57. Het gaat om twee onderliggende buggenklassen: buffer overflows (CWE-122) en use-after-free-condities (CWE-416), beide bekende aanvalsvectoren voor het op afstand uitvoeren van code in browsers. Drie van de acht problemen betreffen specifiek de Android-versie van Chrome; de overige gelden voor Chrome in het algemeen. [Bron: 6406]

Wat is er gebeurd

Google heeft een Stable Channel-update voor Chrome op desktop uitgebracht die fixes bundelt voor acht afzonderlijke kwetsbaarheden, elk met een eigen CVE-identifier: CVE-2026-95349 (buffer overflow in WebGL, Android), CVE-2026-95356 (use-after-free in WindowDialog), CVE-2026-95325 (use-after-free in ANGLE), CVE-2026-95313 (use-after-free in Fullscreen), CVE-2026-95299 (use-after-free in GPU), CVE-2026-95318 (buffer overflow in Video), CVE-2026-95284 (buffer overflow in ANGLE, Android) en CVE-2026-95281 (buffer overflow in ANGLE, Android). Alle acht zijn verholpen in Chrome 154.0.8037.57. [Bron: 6406]

Technische oorzaak

De kwetsbaarheden vallen in twee onderliggende buggenklassen. Vijf zijn use-after-free-problemen (CWE-416), optredend in de componenten WindowDialog, ANGLE, Fullscreen en GPU, waarbij geheugen wordt benaderd nadat het al is vrijgegeven — dit kan een aanvaller in staat stellen vrijgegeven geheugen te manipuleren om willekeurige code uit te voeren. Drie zijn buffer overflow-problemen (CWE-122), optredend in WebGL, Video en ANGLE, waarbij data buiten de grenzen van toegewezen geheugen wordt geschreven, wat aangrenzend geheugen kan beschadigen en mogelijk tot codeuitvoering leidt. In elk geval geeft Google's advisory aan dat een aanvaller op afstand mogelijk willekeurige code buiten de sandbox van Chrome kon uitvoeren via een speciaal geprepareerde HTML-pagina. [Bron: 6406, 27965, 27972, 27941, 27929, 27915, 27934, 27900, 27897]

Waarom dit belangrijk is

Elk van deze acht kwetsbaarheden heeft een identieke CVSS 3.1-basisscore van 9,6 (vector AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:H), wat duidt op een via het netwerk uitbuitbare fout met lage aanvalscomplexiteit, geen vereiste rechten, een scopewijziging en een grote impact op vertrouwelijkheid, integriteit en beschikbaarheid. Chromium's eigen interne ernstclassificatie beoordeelt de meeste van deze problemen als Kritiek, twee als Hoog en één als Medium. Succesvolle exploitatie zou een aanvaller in staat kunnen stellen willekeurige code buiten de sandbox van Chrome uit te voeren, een aanzienlijke escalatie ten opzichte van een gewone compromittering binnen een browsertab. Omdat Chrome door een extreem grote gebruikersbasis wordt gebruikt, vormt zelfs één niet-bijgewerkte, verouderde installatie een relevant risico. [Bron: 6406, 27965, 27972, 27941, 27929, 27915, 27934, 27900, 27897]

Wie wordt getroffen

Alle gebruikers die een Chrome-versie ouder dan 154.0.8037.57 draaien, worden getroffen. Drie van de acht kwetsbaarheden (CVE-2026-95349, CVE-2026-95284, CVE-2026-95281) betreffen specifiek de Android-versie van Chrome; de overige vijf gelden voor Chrome in het algemeen, zoals beschreven in de advisories. Het feitenpakket vermeldt niet of andere op Chromium gebaseerde browsers ook getroffen zijn; organisaties die andere Chromium-derivaten gebruiken, dienen dit apart bij de betreffende leverancier na te vragen.

Getroffen en verholpen versies

Alle acht kwetsbaarheden treffen Chrome-versies ouder dan 154.0.8037.57. Google heeft alle acht problemen verholpen in Chrome 154.0.8037.57. In de brondocumenten is geen specifieke minimale getroffen versie vermeld, enkel "ouder dan 154.0.8037.57".

Fixes en mitigatie

Google heeft Chrome 154.0.8037.57 uitgebracht voor het Stable-kanaal op desktop, met fixes voor alle acht in deze briefing beschreven kwetsbaarheden. In het bronmateriaal zijn geen aparte mitigaties of workarounds vermeld; updaten naar de gerepareerde versie is de gedocumenteerde oplossing. [Bron: 6406]

Aanbevolen actie

Werk Google Chrome zo snel mogelijk bij naar versie 154.0.8037.57 of hoger. Chrome werkt doorgaans automatisch bij na een herstart, maar beheerders die apparaatvloten beheren, dienen te controleren of de update daadwerkelijk is toegepast, met name op Android-apparaten waar drie van deze problemen specifiek op van toepassing zijn. Op basis van de beschikbare feiten is er geen actieve exploitatie van deze kwetsbaarheden gemeld, maar gezien de Kritieke/Hoge ernstbeoordelingen en het potentieel voor codeuitvoering buiten de sandbox wordt snel patchen aangeraden.

PatchBriefing-score

6.4 / 10 · Gemiddeld

Officiële CVSS: 9.6

CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:H

Waarom deze score

Elk van de acht kwetsbaarheden heeft een identieke CVSS 3.1-basisscore van 9,6, afgeleid van een vector die duidt op een netwerk-aanvalsvector, lage aanvalscomplexiteit, geen vereiste rechten, een scopewijziging en een grote impact op vertrouwelijkheid, integriteit en beschikbaarheid. De Patchwire-score van 6,4 per advisory wordt voornamelijk bepaald door deze hoge CVSS-basisscore (bijdrage van 5,28 punten), met kleinere aanvullende bijdragen omdat de kwetsbaarheid op afstand en zonder authenticatie uitbuitbaar is (0,6) en vanwege de zeer grote geïnstalleerde gebruikersbasis van Chrome (0,5). Er zijn geen punten toegekend voor bekende exploitatie, publiek beschikbare exploitcode of EPSS-waarschijnlijkheid, aangezien geen van deze factoren in de gegevens aanwezig was; alle worden aangemerkt als niet bekend te zijn uitgebuit en er is geen publieke exploit gerapporteerd.

Getroffen versies

≥ 154.0.8037.57
gepatcht
≥ 154.0.8037.57
gepatcht
≥ 154.0.8037.57
gepatcht
≥ 154.0.8037.57
gepatcht
≥ 154.0.8037.57
gepatcht
≥ 154.0.8037.57
gepatcht
≥ 154.0.8037.57
gepatcht
≥ 154.0.8037.57
gepatcht

Gemelde oplossingen

Google heeft Chrome 154.0.8037.57 uitgebracht voor het Stable-kanaal op desktop, met fixes voor alle acht in deze briefing beschreven kwetsbaarheden. In het bronmateriaal zijn geen aparte mitigaties of workarounds vermeld; updaten naar de gerepareerde versie is de gedocumenteerde oplossing. [Bron: 6406]

Hoe dit rapport is gemaakt

9 bronrecords zijn opgehaald, gekoppeld en gebruikt om het rapport hierboven op te stellen.

  • Chrome Releases (Stable) vendor
  • NVD (NIST) database
  • NVD (NIST) database
  • NVD (NIST) database
  • NVD (NIST) database
  • NVD (NIST) database
Eén rapport
Chrome Stable-update verhelpt acht kritieke en ernstige geheugenkwetsbaarheden
1 artikel · 9 bronnen geciteerd
Revisiegeschiedenis
  1. Gepubliceerd
  2. Gegenereerd
De Ochtendbriefing

Relevante veranderingen voor de stacks die je volgt.

Kies je stacks, onderwerpen en eventueel WordPress-plugins. Om 07:00 CEST worden passende meldingen en releases uit de rapportageperiode in één e-mail gegroepeerd.

✓ Kies stacks en onderwerpen✓ Pas voorkeuren altijd aan✓ Eén gebundelde e-mail