Gemiddeld · 5.9 Browsers CVE-2026-106334 CVE-2026-106204 CVE-2026-106269 CVE-2026-106387
Chrome-update verhelpt vijf kwetsbaarheden, waaronder twee use-after-free-bugs die sandbox-ontsnapping mogelijk maken
Google heeft een Stable-update voor Chrome uitgebracht die vijf kwetsbaarheden verhelpt, waaronder twee ernstige use-after-free-fouten in de Media- en PDF-componenten die het uitvoeren van code binnen de sandbox mogelijk konden maken via geprepareerde content. Alle problemen zijn verholpen in versie 155.0.8059.39.
AI-samenvatting
Google heeft een Stable Channel-update voor Google Chrome op desktop uitgebracht die vijf afzonderlijke kwetsbaarheden verhelpt, geregistreerd onder CVE-2026-106334, CVE-2026-106204, CVE-2026-106269, CVE-2026-106387 en CVE-2026-106318. De update is beschikbaar in versie 155.0.8059.39. De problemen variëren van use-after-free geheugencorruptie tot een informatielek en een ontbrekende autorisatiecontrole, met door Chromium toegekende ernstniveaus van Laag tot Hoog. Google heeft niet gemeld dat een van deze kwetsbaarheden actief wordt misbruikt.
Wat is er gebeurd
Google heeft een Stable Channel-update voor Chrome op desktop uitgebracht die vijf afzonderlijke kwetsbaarheden verhelpt. Twee daarvan zijn use-after-free-fouten die door Chromium als Hoog zijn beoordeeld: één in de Media-component (CVE-2026-106318), te bereiken via een geprepareerde HTML-pagina, en één in de PDF-component (CVE-2026-106204), te bereiken via een geprepareerd PDF-bestand. Beide konden een aanvaller op afstand in staat stellen willekeurige code binnen de sandbox van Chrome uit te voeren. Een derde use-after-free in de CSS-component (CVE-2026-106269), beoordeeld als Laag, kon eveneens sandbox-codeuitvoering mogelijk maken via een geprepareerde HTML-pagina. Daarnaast kon een informatielek in de Payments-component (CVE-2026-106334, Laag) gevoelige informatie blootleggen via een geprepareerde HTML-pagina in combinatie met social engineering, en kon een ontbrekende autorisatiecontrole in Chrome Mobile op iOS (CVE-2026-106387, Middel) eveneens gevoelige informatie blootleggen via social engineering en een geprepareerde HTML-pagina.
Technische oorzaak
Drie van de vijf problemen (CVE-2026-106318, CVE-2026-106204, CVE-2026-106269) zijn geclassificeerd als use-after-free (CWE-416), een geheugenfout waarbij een programma blijft verwijzen naar geheugen dat al is vrijgegeven. Dit kan worden misbruikt om willekeurige code binnen de browser-sandbox uit te voeren. CVE-2026-106334 is geclassificeerd als een informatielek (CWE-200), waarbij gevoelige gegevens worden blootgesteld aan een niet-geautoriseerde partij. CVE-2026-106387 is geclassificeerd als een ontbrekende autorisatiecontrole (CWE-862), waarbij verwachte toegangscontroles niet werden afgedwongen, wat blootstelling van informatie op het iOS Chrome Mobile-platform mogelijk maakte.
Waarom dit relevant is
De twee als Hoog beoordeelde use-after-free-kwetsbaarheden (CVE-2026-106318 en CVE-2026-106204) zijn het meest significant in deze reeks: succesvol misbruik zou een aanvaller in staat kunnen stellen willekeurige code binnen de sandbox van Chrome uit te voeren, simpelweg door een gebruiker een geprepareerde HTML-pagina te laten bekijken of een geprepareerd PDF-bestand te laten openen. Hoewel de sandbox de directe impact beperkt, worden dit soort codeuitvoeringskwetsbaarheden in de praktijk vaak gecombineerd met sandbox-ontsnappingsbugs. De overige problemen (informatielek en ontbrekende autorisatie) hebben lagere door Chromium toegekende ernstniveaus, maar betreffen nog steeds blootstelling van gevoelige informatie en vereisen doorgaans een vorm van social engineering om te slagen.
Wie wordt getroffen
Alle gebruikers die Google Chrome op desktop draaien vóór versie 155.0.8059.39 worden getroffen door CVE-2026-106334, CVE-2026-106204, CVE-2026-106269 en CVE-2026-106318. CVE-2026-106387 treft specifiek Google Chrome Mobile op iOS vóór dezelfde gerepareerde versie.
Getroffen versies
Google Chrome-versies vóór 155.0.8059.39 zijn getroffen door alle vijf de kwetsbaarheden uit deze update.
Oplossingen en mitigatie
Google heeft versie 155.0.8059.39 van Chrome voor desktop uitgebracht, die alle vijf de in dit advies beschreven kwetsbaarheden verhelpt. Chrome werkt doorgaans automatisch bij; gebruikers en beheerders dienen te controleren of de browser is bijgewerkt naar deze versie of nieuwer via het ingebouwde updatemechanisme (chrome://settings/help).
Aanbevolen actie
Controleer of Google Chrome op alle desktop- en iOS-apparaten binnen uw omgeving is bijgewerkt naar versie 155.0.8059.39 of nieuwer. Herstart de browser als er een update in afwachting is, aangezien Chrome-updates pas worden toegepast na een herstart. Organisaties die Chrome via bedrijfsbeleid beheren, dienen te verifiëren dat de update is doorgevoerd naar alle beheerde apparaten.
PatchBriefing-score
5.9 / 10 · Gemiddeld
Officiële CVSS: 8.8
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
Waarom deze score
De patchwire_score van 5.9 weerspiegelt een CVSS-basisscore van 8.8 voor elke vermelde kwetsbaarheid, wat het grootste deel van de score bepaalt, aangevuld met een kleine toevoeging voor niet-geauthenticeerde aanvalsvectoren op afstand en de zeer grote gebruikersbasis van Chrome. Er waren geen gegevens over bekend misbruik, publiek beschikbare exploitcode of EPSS-scores beschikbaar om de score verder te verhogen, en de aanwezigheid van een fabrikantsoplossing voorkwam een extra bijdrage voor het ontbreken van een patch. Alle vijf kwetsbaarheden vereisen gebruikersinteractie (bijvoorbeeld het bezoeken van een geprepareerde pagina of het openen van een geprepareerd bestand), wat het praktische risico beperkt in vergelijking met zero-click-problemen.
Getroffen versies
- ≥ 155.0.8059.39
- gepatcht
- ≥ 155.0.8059.39
- gepatcht
- ≥ 155.0.8059.39
- gepatcht
- ≥ 155.0.8059.39
- gepatcht
- ≥ 155.0.8059.39
- gepatcht
Gemelde oplossingen
Google heeft versie 155.0.8059.39 van Chrome voor desktop uitgebracht, die alle vijf de in dit advies beschreven kwetsbaarheden verhelpt. Chrome werkt doorgaans automatisch bij; gebruikers en beheerders dienen te controleren of de browser is bijgewerkt naar deze versie of nieuwer via het ingebouwde updatemechanisme (chrome://settings/help).
Hoe dit rapport is gemaakt
6 bronrecords zijn opgehaald, gekoppeld en gebruikt om het rapport hierboven op te stellen.
-
Chrome Releases (Stable) vendor
-
NVD (NIST) database
-
NVD (NIST) database
-
NVD (NIST) database
-
NVD (NIST) database
-
NVD (NIST) database
Revisiegeschiedenis
- Gepubliceerd
- Gegenereerd
Gerelateerd
Relevante veranderingen voor de stacks die je volgt.
Kies je stacks, onderwerpen en eventueel WordPress-plugins. Om 07:00 CEST worden passende meldingen en releases uit de rapportageperiode in één e-mail gegroepeerd.
✓ Kies stacks en onderwerpen✓ Pas voorkeuren altijd aan✓ Eén gebundelde e-mail