Naar inhoud
PatchBriefing

Zoek in PatchBriefing

Typ minimaal twee tekens. Resultaten worden direct bijgewerkt.

Zoek op CVE’s, producten, packages en artikeltitels.

Niets gevonden. Kenmerken zoals CVE en GHSA zijn in beide talen doorzoekbaar.

Inschrijven

Gemiddeld · 4.8 Browsers CVE-2026-95298 CVE-2026-95297 CVE-2026-95303 CVE-2026-95382

Chrome Stable-update verhelpt acht kwetsbaarheden, waaronder een ernstig use-after-free-lek

Google heeft een update voor het Stable-kanaal van Chrome uitgebracht die acht kwetsbaarheden verhelpt, waaronder één ernstige use-after-free-fout en zeven kwetsbaarheden met gemiddelde ernst in onderdelen zoals Downloads, Network, Auth en SmartCard. Alle problemen zijn verholpen in versie 154.0.8037.57.

AI-samenvatting

Google heeft een update voor het Stable-kanaal van Chrome voor desktop uitgebracht die acht afzonderlijke kwetsbaarheden verhelpt die zijn vastgesteld door het beveiligingsteam van Chromium. De update, versie 154.0.8037.57, verhelpt één use-after-free-kwetsbaarheid met hoge ernst en zeven kwetsbaarheden met gemiddelde ernst, verspreid over meerdere browseronderdelen waaronder Downloads, Network, Auth, SmartCard, Core, Transactions Platform en Contextual Tasks. Geen van deze kwetsbaarheden wordt op dit moment actief misbruikt, en er is geen publiek beschikbare exploitcode gemeld.

Overzicht van de verholpen kwetsbaarheden

Google heeft een Chrome Stable-update uitgebracht die acht kwetsbaarheden verhelpt, bekend onder CVE-2026-95298, CVE-2026-95297, CVE-2026-95303, CVE-2026-95382, CVE-2026-95366, CVE-2026-95374, CVE-2026-95336 en CVE-2026-95330. De ernstigste, CVE-2026-95298, is een use-after-free-fout in het Browser-onderdeel, door Chromium beoordeeld als 'High', waardoor een lokale aanvaller mogelijk willekeurige code buiten de sandbox kan uitvoeren via UI-interactie. De overige zeven kwetsbaarheden zijn door Chromium als 'Medium' beoordeeld en betreffen problemen zoals ontbrekende autorisatie, onvolledige opschoning, onjuiste invoervalidatie, gebruik van een vrijgegeven resource, onjuiste autorisatie, informatielekkage en onjuiste statusvalidatie, in onderdelen zoals Contextual Tasks, SmartCard, Auth, Core, Network, Transactions Platform en Downloads.

Technische oorzaken

De kwetsbaarheden hebben elk een eigen onderliggende oorzaak in verschillende Chrome-onderdelen. CVE-2026-95298 (CWE-416, Use After Free) treft het Browser-onderdeel. CVE-2026-95297 (CWE-862, Missing Authorization) treft Contextual Tasks. CVE-2026-95303 (CWE-459, Incomplete Cleanup) treft SmartCard. CVE-2026-95382 (CWE-20, Improper Input Validation) treft Auth. CVE-2026-95366 (CWE-672, Use of Released Resource) treft Core. CVE-2026-95374 (CWE-863, Incorrect Authorization) treft Network. CVE-2026-95336 (CWE-200, Information Leak) treft Transactions Platform. CVE-2026-95330 (CWE-754, Improper State Validation) treft Downloads. Voor elke kwetsbaarheid is een speciaal geprepareerde HTML-pagina nodig, of, in het geval van CVE-2026-95298, lokale UI-interactie.

Waarom dit belangrijk is

De use-after-free-kwetsbaarheid met hoge ernst (CVE-2026-95298) is opvallend omdat deze mogelijk code-executie buiten de sandbox van Chrome toelaat — een belangrijke beveiligingsgrens binnen de browser. Hoewel hiervoor lokale toegang en gebruikersinteractie nodig zijn, zou succesvol misbruik een van de kernbeveiligingen van Chrome ondermijnen. De kwetsbaarheden met gemiddelde ernst zijn afzonderlijk minder kritiek, maar betreffen omzeiling van het 'web origin policy'-principe en systeemtoegangsbeperkingen, evenals het lekken van informatie. Dit soort problemen kan worden gecombineerd met andere aanvalstechnieken, met name technieken die leunen op social engineering of een speciaal geprepareerde HTML-pagina.

Wie wordt getroffen

Alle gebruikers die Google Chrome voor desktop gebruiken in een versie ouder dan 154.0.8037.57 worden getroffen. Dit geldt zowel voor individuele gebruikers als voor organisaties die Chrome breed inzetten binnen hun IT-omgeving.

Getroffen en gerepareerde versies

Google Chrome-versies ouder dan 154.0.8037.57 zijn kwetsbaar voor deze problemen. De oplossing voor alle acht CVE's is opgenomen in versie 154.0.8037.57.

Oplossingen en mitigatie

Google heeft versie 154.0.8037.57 van het Stable-kanaal voor desktop uitgebracht, waarin alle acht in deze briefing beschreven kwetsbaarheden zijn verholpen. Het automatische updatemechanisme van Chrome zal deze update doorgaans zelf toepassen, maar gebruikers en beheerders wordt aangeraden de geïnstalleerde versie te controleren.

Aanbevolen actie

Gebruikers en beheerders wordt aangeraden Google Chrome zo snel mogelijk bij te werken naar versie 154.0.8037.57 of hoger. Controleer de huidige versie via de Chrome-pagina 'Over Chrome' (chrome://settings/help); dit activeert ook direct een controle op updates indien die nog niet is uitgevoerd. Organisaties die Chrome op schaal beheren, dienen te verifiëren dat hun geautomatiseerde updatebeleid correct functioneert en de update waar nodig handmatig uit te rollen.

PatchBriefing-score

4.8 / 10 · Gemiddeld

Officiële CVSS: 7.8

CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H

Waarom deze score

De algehele Patchwire-scores voor deze kwetsbaarheden liggen tussen 4,7 en 4,8. CVE-2026-95298 heeft een CVSS-basisscore van 7,8 (High), voornamelijk vanwege het potentieel voor het uitvoeren van willekeurige code buiten de sandbox. Omdat hiervoor echter lokale toegang en gebruikersinteractie vereist zijn, is de daadwerkelijke uitbuitbaarheid beperkter. De overige zeven kwetsbaarheden hebben elk een CVSS-basisscore van 6,5 (Medium), wat duidt op via het netwerk uitbuitbare problemen waarvoor gebruikersinteractie via een geprepareerde HTML-pagina nodig is. Geen van de kwetsbaarheden wordt momenteel actief misbruikt en er is geen publieke exploitcode bekend, wat de samengestelde Patchwire-scores in een gematigd bereik houdt, ondanks de hogere CVSS-ernst van de belangrijkste kwetsbaarheid.

Getroffen versies

≥ 154.0.8037.57
gepatcht
≥ 154.0.8037.57
gepatcht
≥ 154.0.8037.57
gepatcht
≥ 154.0.8037.57
gepatcht
≥ 154.0.8037.57
gepatcht
≥ 154.0.8037.57
gepatcht
≥ 154.0.8037.57
gepatcht
≥ 154.0.8037.57
gepatcht

Gemelde oplossingen

Google heeft versie 154.0.8037.57 van het Stable-kanaal voor desktop uitgebracht, waarin alle acht in deze briefing beschreven kwetsbaarheden zijn verholpen. Het automatische updatemechanisme van Chrome zal deze update doorgaans zelf toepassen, maar gebruikers en beheerders wordt aangeraden de geïnstalleerde versie te controleren.

Hoe dit rapport is gemaakt

9 bronrecords zijn opgehaald, gekoppeld en gebruikt om het rapport hierboven op te stellen.

  • Chrome Releases (Stable) vendor
  • NVD (NIST) database
  • NVD (NIST) database
  • NVD (NIST) database
  • NVD (NIST) database
  • NVD (NIST) database
Eén rapport
Chrome Stable-update verhelpt acht kwetsbaarheden, waaronder een ernstig use-after-free-lek
1 artikel · 9 bronnen geciteerd
Revisiegeschiedenis
  1. Gepubliceerd
  2. Gegenereerd
De Ochtendbriefing

Relevante veranderingen voor de stacks die je volgt.

Kies je stacks, onderwerpen en eventueel WordPress-plugins. Om 07:00 CEST worden passende meldingen en releases uit de rapportageperiode in één e-mail gegroepeerd.

✓ Kies stacks en onderwerpen✓ Pas voorkeuren altijd aan✓ Eén gebundelde e-mail