Gemiddeld · 5.9 Browsers CVE-2026-106371 CVE-2026-106200 CVE-2026-106278 CVE-2026-106346
Chrome-update verhelpt acht kwetsbaarheden, waaronder meerdere risico's op sandbox-ontsnapping
Google heeft Chrome 155.0.8059.39 uitgebracht voor desktop, met een oplossing voor acht kwetsbaarheden, waaronder meerdere use-after-free- en type confusion-problemen die door Chromium als High of Medium zijn beoordeeld, plus twee Android-specifieke informatielekken.
- Chrome Releases (Stable) vendor · bekijk ↗
- NVD (NIST) database 3d geleden · bekijk ↗
- NVD (NIST) database 2d geleden · bekijk ↗
- NVD (NIST) database 3d geleden · bekijk ↗
- NVD (NIST) database 3d geleden · bekijk ↗
- NVD (NIST) database 3d geleden · bekijk ↗
- NVD (NIST) database 3d geleden · bekijk ↗
- NVD (NIST) database 3d geleden · bekijk ↗
- NVD (NIST) database 3d geleden · bekijk ↗
AI-samenvatting
Google heeft een Stable Channel-update voor Chrome op desktop uitgebracht die acht afzonderlijke kwetsbaarheden verhelpt, door Chromium intern beoordeeld als High, Medium of Low. De fixes hebben betrekking op meerdere onderdelen van de browser, waaronder de V8 JavaScript-engine, mediaverwerking, DevTools, formulierbediening en wachtwoordgerelateerde functionaliteit op Android. Alle problemen zijn verholpen in Chrome-versie 155.0.8059.39. Uit de beschikbare gegevens blijkt niet dat een van deze kwetsbaarheden actief is misbruikt.
Wat is er gebeurd
Google heeft een Stable Channel-update voor Chrome op desktop uitgebracht die acht afzonderlijke kwetsbaarheden verhelpt. Vijf daarvan zijn use-after-free-, type confusion- of onjuiste statusvalidatieproblemen in kernonderdelen van de browser (Track, Select, DevTools, GarbageCollection, Media en V8), die door Chromium als High of Medium worden beoordeeld en een kwaadwillende in staat zouden kunnen stellen willekeurige code uit te voeren binnen de sandbox van de browser via een speciaal geprepareerde HTML-pagina. De overige problemen treffen Chrome op Android en betreffen onjuiste autorisatie en informatielekken in de Transactions Platform- en Passwords-onderdelen, door Chromium als Low beoordeeld, waardoor een aanvaller op afstand gevoelige informatie zou kunnen bemachtigen via een geprepareerde HTML-pagina.
Technische oorzaak
De kwetsbaarheden vallen uiteen in verschillende categorieën. CVE-2026-106200 (Track), CVE-2026-106278 (Select), CVE-2026-106291 (GarbageCollection) en CVE-2026-106335 (Media) zijn use-after-free-problemen (CWE-416), waarbij geheugen wordt benaderd nadat het is vrijgegeven, wat een aanvaller mogelijk in staat stelt willekeurige code binnen de sandbox uit te voeren. CVE-2026-106346 (DevTools) is een onjuiste statusvalidatie (CWE-754) die eveneens tot code-uitvoering binnen de sandbox kan leiden. CVE-2026-106374 (V8) is een type confusion-kwetsbaarheid (CWE-843) in de JavaScript-engine van Chrome, die ook kan leiden tot code-uitvoering binnen de sandbox. CVE-2026-106371 (Transactions Platform, Android) betreft onjuiste autorisatie (CWE-863), en CVE-2026-106256 (Passwords, Android) is een informatielek (CWE-200); beide kunnen gevoelige informatie blootstellen aan een aanvaller op afstand via een geprepareerde HTML-pagina. Alle kwetsbaarheden delen dezelfde CVSS-vector, wat duidt op aanvalsmogelijkheden via het netwerk met lage aanvalscomplexiteit, zonder dat privileges vereist zijn, maar waarbij wel gebruikersinteractie nodig is.
Waarom dit belangrijk is
Verschillende van deze kwetsbaarheden zouden een aanvaller in staat kunnen stellen willekeurige code uit te voeren binnen de sandbox van Chrome, simpelweg door een gebruiker een geprepareerde webpagina te laten bezoeken; Chromium beoordeelt dit zelf als High of Medium. Hoewel het ontsnappen uit de sandbox doorgaans een extra kwetsbaarheid vereist om een systeem volledig te compromitteren, kan succesvolle exploitatie van geheugencorruptieproblemen zoals use-after-free en type confusion nog steeds leiden tot het lekken van informatie, crashes of verdere compromittering. De twee Android-specifieke problemen kunnen gevoelige informatie blootleggen, waaronder wachtwoordgerelateerde gegevens, zonder dat daarvoor hoge privileges nodig zijn.
Wie wordt getroffen
Alle gebruikers die Google Chrome op desktop draaien in een versie ouder dan 155.0.8059.39 worden getroffen door de kernkwetsbaarheden. Twee van de acht problemen (CVE-2026-106371 en CVE-2026-106256) treffen specifiek Chrome op Android in versies vóór dezelfde gerepareerde versie.
Getroffen versies
Alle versies van Google Chrome ouder dan 155.0.8059.39 zijn getroffen. Het factenpakket specificeert niet het exacte beginpunt van het getroffen versiebereik per kwetsbaarheid, dus gebruikers met een oudere versie dan de gerepareerde release dienen ervan uit te gaan dat zij mogelijk kwetsbaar zijn.
Oplossingen en mitigatie
Google heeft alle acht kwetsbaarheden verholpen in Chrome-versie 155.0.8059.39. Chrome past deze update doorgaans automatisch toe, maar gebruikers en beheerders wordt aangeraden hun browserversie te controleren en Chrome opnieuw op te starten om de update te voltooien indien dit nog niet is gebeurd.
Aanbevolen actie
Controleer via de 'Over Chrome'-pagina of de browser is bijgewerkt naar versie 155.0.8059.39 of hoger, en herstart de browser indien nodig om de update toe te passen. Organisaties die Chrome via bedrijfsbeleid beheren, wordt aangeraden te verifiëren dat de update is doorgevoerd op alle beheerde apparaten, inclusief Android-apparaten die door de twee Android-specifieke problemen worden getroffen.
PatchBriefing-score
5.9 / 10 · Gemiddeld
Officiële CVSS: 8.8
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
Waarom deze score
De PatchWire-score van 5.9 weerspiegelt een CVSS-basisscore van 8.8 voor alle acht kwetsbaarheden, in combinatie met het feit dat dit ongeauthenticeerde, op afstand uitbuitbare problemen zijn (die een extra 0,6 bijdragen) in een zeer veelgebruikt product (bijdrage van 0,5). De score wordt getemperd door het ontbreken van bekend misbruik in de praktijk, geen bevestigde publiek beschikbare exploitcode, en het ontbreken van EPSS-gegevens, evenals door het feit dat gebruikersinteractie (het bezoeken van een geprepareerde pagina) vereist is in plaats van een zero-click aanvalspad. Er is al een update beschikbaar, wat de urgentie verder beperkt ten opzichte van onopgeloste kwetsbaarheden.
Getroffen versies
- ≥ 155.0.8059.39
- gepatcht
- ≥ 155.0.8059.39
- gepatcht
- ≥ 155.0.8059.39
- gepatcht
- ≥ 155.0.8059.39
- gepatcht
- ≥ 155.0.8059.39
- gepatcht
- ≥ 155.0.8059.39
- gepatcht
- ≥ 155.0.8059.39
- gepatcht
- ≥ 155.0.8059.39
- gepatcht
Gemelde oplossingen
Google heeft alle acht kwetsbaarheden verholpen in Chrome-versie 155.0.8059.39. Chrome past deze update doorgaans automatisch toe, maar gebruikers en beheerders wordt aangeraden hun browserversie te controleren en Chrome opnieuw op te starten om de update te voltooien indien dit nog niet is gebeurd.
Hoe dit rapport is gemaakt
9 bronrecords zijn opgehaald, gekoppeld en gebruikt om het rapport hierboven op te stellen.
-
Chrome Releases (Stable) vendor
-
NVD (NIST) database
-
NVD (NIST) database
-
NVD (NIST) database
-
NVD (NIST) database
-
NVD (NIST) database
Revisiegeschiedenis
- Gepubliceerd
- Gegenereerd
Gerelateerd
Relevante veranderingen voor de stacks die je volgt.
Kies je stacks, onderwerpen en eventueel WordPress-plugins. Om 07:00 CEST worden passende meldingen en releases uit de rapportageperiode in één e-mail gegroepeerd.
✓ Kies stacks en onderwerpen✓ Pas voorkeuren altijd aan✓ Eén gebundelde e-mail