Gemiddeld · 4.8 Browsers CVE-2026-95298 CVE-2026-95297 CVE-2026-95303 CVE-2026-95382
Chrome Stable-update verhelpt acht kwetsbaarheden, waaronder een ernstig use-after-free-lek
Google heeft een update voor het Stable-kanaal van Chrome uitgebracht die acht kwetsbaarheden verhelpt, waaronder één ernstige use-after-free-fout en zeven kwetsbaarheden met gemiddelde ernst in onderdelen zoals Downloads, Network, Auth en SmartCard. Alle problemen zijn verholpen in versie 154.0.8037.57.
- Chrome Releases (Stable) vendor · bekijk ↗
- NVD (NIST) database 1w geleden · bekijk ↗
- NVD (NIST) database 1w geleden · bekijk ↗
- NVD (NIST) database 1w geleden · bekijk ↗
- NVD (NIST) database 1w geleden · bekijk ↗
- NVD (NIST) database 1w geleden · bekijk ↗
- NVD (NIST) database 1w geleden · bekijk ↗
- NVD (NIST) database 1w geleden · bekijk ↗
- NVD (NIST) database 1w geleden · bekijk ↗
AI-samenvatting
Google heeft een update voor het Stable-kanaal van Chrome voor desktop uitgebracht die acht afzonderlijke kwetsbaarheden verhelpt die zijn vastgesteld door het beveiligingsteam van Chromium. De update, versie 154.0.8037.57, verhelpt één use-after-free-kwetsbaarheid met hoge ernst en zeven kwetsbaarheden met gemiddelde ernst, verspreid over meerdere browseronderdelen waaronder Downloads, Network, Auth, SmartCard, Core, Transactions Platform en Contextual Tasks. Geen van deze kwetsbaarheden wordt op dit moment actief misbruikt, en er is geen publiek beschikbare exploitcode gemeld.
Overzicht van de verholpen kwetsbaarheden
Google heeft een Chrome Stable-update uitgebracht die acht kwetsbaarheden verhelpt, bekend onder CVE-2026-95298, CVE-2026-95297, CVE-2026-95303, CVE-2026-95382, CVE-2026-95366, CVE-2026-95374, CVE-2026-95336 en CVE-2026-95330. De ernstigste, CVE-2026-95298, is een use-after-free-fout in het Browser-onderdeel, door Chromium beoordeeld als 'High', waardoor een lokale aanvaller mogelijk willekeurige code buiten de sandbox kan uitvoeren via UI-interactie. De overige zeven kwetsbaarheden zijn door Chromium als 'Medium' beoordeeld en betreffen problemen zoals ontbrekende autorisatie, onvolledige opschoning, onjuiste invoervalidatie, gebruik van een vrijgegeven resource, onjuiste autorisatie, informatielekkage en onjuiste statusvalidatie, in onderdelen zoals Contextual Tasks, SmartCard, Auth, Core, Network, Transactions Platform en Downloads.
Technische oorzaken
De kwetsbaarheden hebben elk een eigen onderliggende oorzaak in verschillende Chrome-onderdelen. CVE-2026-95298 (CWE-416, Use After Free) treft het Browser-onderdeel. CVE-2026-95297 (CWE-862, Missing Authorization) treft Contextual Tasks. CVE-2026-95303 (CWE-459, Incomplete Cleanup) treft SmartCard. CVE-2026-95382 (CWE-20, Improper Input Validation) treft Auth. CVE-2026-95366 (CWE-672, Use of Released Resource) treft Core. CVE-2026-95374 (CWE-863, Incorrect Authorization) treft Network. CVE-2026-95336 (CWE-200, Information Leak) treft Transactions Platform. CVE-2026-95330 (CWE-754, Improper State Validation) treft Downloads. Voor elke kwetsbaarheid is een speciaal geprepareerde HTML-pagina nodig, of, in het geval van CVE-2026-95298, lokale UI-interactie.
Waarom dit belangrijk is
De use-after-free-kwetsbaarheid met hoge ernst (CVE-2026-95298) is opvallend omdat deze mogelijk code-executie buiten de sandbox van Chrome toelaat — een belangrijke beveiligingsgrens binnen de browser. Hoewel hiervoor lokale toegang en gebruikersinteractie nodig zijn, zou succesvol misbruik een van de kernbeveiligingen van Chrome ondermijnen. De kwetsbaarheden met gemiddelde ernst zijn afzonderlijk minder kritiek, maar betreffen omzeiling van het 'web origin policy'-principe en systeemtoegangsbeperkingen, evenals het lekken van informatie. Dit soort problemen kan worden gecombineerd met andere aanvalstechnieken, met name technieken die leunen op social engineering of een speciaal geprepareerde HTML-pagina.
Wie wordt getroffen
Alle gebruikers die Google Chrome voor desktop gebruiken in een versie ouder dan 154.0.8037.57 worden getroffen. Dit geldt zowel voor individuele gebruikers als voor organisaties die Chrome breed inzetten binnen hun IT-omgeving.
Getroffen en gerepareerde versies
Google Chrome-versies ouder dan 154.0.8037.57 zijn kwetsbaar voor deze problemen. De oplossing voor alle acht CVE's is opgenomen in versie 154.0.8037.57.
Oplossingen en mitigatie
Google heeft versie 154.0.8037.57 van het Stable-kanaal voor desktop uitgebracht, waarin alle acht in deze briefing beschreven kwetsbaarheden zijn verholpen. Het automatische updatemechanisme van Chrome zal deze update doorgaans zelf toepassen, maar gebruikers en beheerders wordt aangeraden de geïnstalleerde versie te controleren.
Aanbevolen actie
Gebruikers en beheerders wordt aangeraden Google Chrome zo snel mogelijk bij te werken naar versie 154.0.8037.57 of hoger. Controleer de huidige versie via de Chrome-pagina 'Over Chrome' (chrome://settings/help); dit activeert ook direct een controle op updates indien die nog niet is uitgevoerd. Organisaties die Chrome op schaal beheren, dienen te verifiëren dat hun geautomatiseerde updatebeleid correct functioneert en de update waar nodig handmatig uit te rollen.
PatchBriefing-score
4.8 / 10 · Gemiddeld
Officiële CVSS: 7.8
CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
Waarom deze score
De algehele Patchwire-scores voor deze kwetsbaarheden liggen tussen 4,7 en 4,8. CVE-2026-95298 heeft een CVSS-basisscore van 7,8 (High), voornamelijk vanwege het potentieel voor het uitvoeren van willekeurige code buiten de sandbox. Omdat hiervoor echter lokale toegang en gebruikersinteractie vereist zijn, is de daadwerkelijke uitbuitbaarheid beperkter. De overige zeven kwetsbaarheden hebben elk een CVSS-basisscore van 6,5 (Medium), wat duidt op via het netwerk uitbuitbare problemen waarvoor gebruikersinteractie via een geprepareerde HTML-pagina nodig is. Geen van de kwetsbaarheden wordt momenteel actief misbruikt en er is geen publieke exploitcode bekend, wat de samengestelde Patchwire-scores in een gematigd bereik houdt, ondanks de hogere CVSS-ernst van de belangrijkste kwetsbaarheid.
Getroffen versies
- ≥ 154.0.8037.57
- gepatcht
- ≥ 154.0.8037.57
- gepatcht
- ≥ 154.0.8037.57
- gepatcht
- ≥ 154.0.8037.57
- gepatcht
- ≥ 154.0.8037.57
- gepatcht
- ≥ 154.0.8037.57
- gepatcht
- ≥ 154.0.8037.57
- gepatcht
- ≥ 154.0.8037.57
- gepatcht
Gemelde oplossingen
Google heeft versie 154.0.8037.57 van het Stable-kanaal voor desktop uitgebracht, waarin alle acht in deze briefing beschreven kwetsbaarheden zijn verholpen. Het automatische updatemechanisme van Chrome zal deze update doorgaans zelf toepassen, maar gebruikers en beheerders wordt aangeraden de geïnstalleerde versie te controleren.
Hoe dit rapport is gemaakt
9 bronrecords zijn opgehaald, gekoppeld en gebruikt om het rapport hierboven op te stellen.
-
Chrome Releases (Stable) vendor
-
NVD (NIST) database
-
NVD (NIST) database
-
NVD (NIST) database
-
NVD (NIST) database
-
NVD (NIST) database
Revisiegeschiedenis
- Gepubliceerd
- Gegenereerd
Gerelateerd
Relevante veranderingen voor de stacks die je volgt.
Kies je stacks, onderwerpen en eventueel WordPress-plugins. Om 07:00 CEST worden passende meldingen en releases uit de rapportageperiode in één e-mail gegroepeerd.
✓ Kies stacks en onderwerpen✓ Pas voorkeuren altijd aan✓ Eén gebundelde e-mail