Naar inhoud
PatchBriefing

Zoek in PatchBriefing

Typ minimaal twee tekens. Resultaten worden direct bijgewerkt.

Zoek op CVE’s, producten, packages en artikeltitels.

Niets gevonden. Kenmerken zoals CVE en GHSA zijn in beide talen doorzoekbaar.

Inschrijven

Gemiddeld · 6.4 Browsers CVE-2026-87512 CVE-2026-87528 CVE-2026-87637 CVE-2026-87643

Chrome-stable-update verhelpt acht ernstige kwetsbaarheden in geheugenbeheer

Google heeft Chrome 153.0.8010.36 uitgebracht voor desktop, met fixes voor acht kwetsbaarheden, waaronder use-after-free, type confusion, buffer overflow en integer overflow in onder meer ANGLE, Extensions, GPU, WebGL, DevTools en Payments. Alle acht hebben een CVSS-score van 9,6.

AI-samenvatting

Google heeft een Stable Channel-update voor Chrome op desktop uitgebracht die acht afzonderlijke, op dezelfde dag gepubliceerde kwetsbaarheden verhelpt. De fouten bevinden zich in verschillende Chrome-onderdelen — waaronder de grafische ANGLE-laag, de Rust-codebase, Extensions, GPU-afhandeling, WebGL, DevTools en de Payments-functionaliteit — en kregen elk een CVSS-basisscore van 9,6. De update is beschikbaar als versie 153.0.8010.36.

Acht kwetsbaarheden in één update gedicht

De Stable Channel-update van Chrome, uitgebracht op 8 september 2026, verhelpt acht afzonderlijke CVE's: CVE-2026-87512 (use-after-free in ANGLE), CVE-2026-87528 (type confusion in Rust), CVE-2026-87637 (use-after-free in Extensions), CVE-2026-87643 (integer overflow in GPU), CVE-2026-87527 (buffer overflow in WebGL), CVE-2026-87448 (use-after-free in DevTools), CVE-2026-87558 (use-after-free in Payments) en CVE-2026-87581 (use-after-free in Payments). In elke advisory wordt misbruik via een geprepareerde HTML-pagina beschreven.

Geheugenfouten in meerdere onderdelen

De kwetsbaarheden hebben uiteenlopende technische oorzaken: use-after-free-fouten (CWE-416) in ANGLE, Extensions, DevTools en Payments (in twee afzonderlijke gevallen); een type confusion-probleem (CWE-843) in Rust-code; een buffer overflow (CWE-122) in WebGL; en een integer overflow (CWE-190) in de GPU-afhandeling. Van alle problemen wordt gesteld dat ze een aanvaller op afstand in staat kunnen stellen willekeurige code uit te voeren buiten de sandbox, via een geprepareerde HTML-pagina. Bij een van de Payments-kwetsbaarheden (CVE-2026-87581) wordt daarnaast vermeld dat misbruik social engineering kan vereisen.

Risico op het omzeilen van de sandbox

Van alle acht CVE's wordt beschreven dat ze mogelijk code-uitvoering buiten de sandbox van Chrome toelaten — het belangrijkste isolatiemechanisme dat het onderliggende systeem beschermt tegen kwaadaardige webinhoud. Chromium's eigen interne ernstclassificaties voor deze afzonderlijke bugs lopen uiteen van Laag tot Kritiek, al kregen ze in dit factpakket allemaal dezelfde CVSS-basisscore van 9,6.

Welke platformen zijn betrokken

Sommige advisories vermelden een specifiek platform: CVE-2026-87512 en CVE-2026-87528 betreffen Chrome op Windows, CVE-2026-87637 en CVE-2026-87558 betreffen Chrome op Mac, en CVE-2026-87643 betreft Chrome op Android. De overige advisories (CVE-2026-87527, CVE-2026-87448, CVE-2026-87581) vermelden in de brontekst geen platformbeperking, wat kan duiden op invloed op alle desktopplatformen, maar dit wordt niet expliciet bevestigd in de beschikbare gegevens.

Versies vóór de fix

Alle acht kwetsbaarheden betreffen versies van Google Chrome ouder dan 153.0.8010.36. Een eerdere ondergrens voor getroffen versies wordt in het factpakket niet vermeld.

Opgelost in versie 153.0.8010.36

Google heeft Chrome 153.0.8010.36 uitgebracht voor desktop, waarmee alle acht in deze briefing genoemde kwetsbaarheden zijn verholpen. Chrome's ingebouwde automatische-updatemechanisme past deze update doorgaans vanzelf toe; gebruikers kunnen een update ook handmatig starten via het instellingenmenu van de browser.

Update Chrome zonder uitstel

Sitebeheerders en gebruikers wordt aangeraden te controleren of Chrome versie 153.0.8010.36 of hoger draait. Gezien het aantal sandbox-omzeilende fouten dat in deze release is gedicht, en de uniform hoge CVSS-score, is het raadzaam de update zo snel mogelijk toe te passen. Voor het voltooien van de update is doorgaans een herstart van de browser vereist.

PatchBriefing-score

6.4 / 10 · Gemiddeld

Officiële CVSS: 9.6

CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:H

Waarom deze score

Elk van de acht kwetsbaarheden heeft een CVSS-basisscore van 9,6 (CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:H), wat duidt op aanvallen die over het netwerk uitvoerbaar zijn, een lage complexiteit hebben, geen rechten vereisen maar wel enige gebruikersinteractie, met scope change en een hoge impact op vertrouwelijkheid, integriteit en beschikbaarheid. De berekende PatchBriefing-score van 6,4 per item weegt deze hoge CVSS-basisscore, het ongeauthenticeerde aanvalsvector op afstand, en de zeer grote installatiebasis van Chrome mee, terwijl voor geen van de items bewijs van actief misbruik, publiek beschikbare exploitcode of EPSS-gegevens aanwezig is in het factpakket.

Getroffen versies

≥ 153.0.8010.36
gepatcht
≥ 153.0.8010.36
gepatcht
≥ 153.0.8010.36
gepatcht
≥ 153.0.8010.36
gepatcht
≥ 153.0.8010.36
gepatcht
≥ 153.0.8010.36
gepatcht
≥ 153.0.8010.36
gepatcht
≥ 153.0.8010.36
gepatcht

Gemelde oplossingen

Google heeft Chrome 153.0.8010.36 uitgebracht voor desktop, waarmee alle acht in deze briefing genoemde kwetsbaarheden zijn verholpen. Chrome's ingebouwde automatische-updatemechanisme past deze update doorgaans vanzelf toe; gebruikers kunnen een update ook handmatig starten via het instellingenmenu van de browser.

Hoe dit rapport is gemaakt

9 bronrecords zijn opgehaald, gekoppeld en gebruikt om het rapport hierboven op te stellen.

  • Chrome Releases (Stable) vendor
  • NVD (NIST) database
  • NVD (NIST) database
  • NVD (NIST) database
  • NVD (NIST) database
  • NVD (NIST) database
Eén rapport
Chrome-stable-update verhelpt acht ernstige kwetsbaarheden in geheugenbeheer
1 artikel · 9 bronnen geciteerd
Revisiegeschiedenis
  1. Gepubliceerd
  2. Gegenereerd
De Ochtendbriefing

Relevante veranderingen voor de stacks die je volgt.

Kies je stacks, onderwerpen en eventueel WordPress-plugins. Om 07:00 CEST worden passende meldingen en releases uit de rapportageperiode in één e-mail gegroepeerd.

✓ Kies stacks en onderwerpen✓ Pas voorkeuren altijd aan✓ Eén gebundelde e-mail