Gemiddeld · 6.4 Browsers CVE-2026-102308 CVE-2026-102302 CVE-2026-103623 CVE-2026-103631
Google Chrome dicht vier ernstige kwetsbaarheden, waaronder een sandbox-ontsnapping
Google bracht eind september en begin oktober 2026 twee stabiele Chrome-updates uit die vier ernstige geheugenfouten verhelpen. Eén kwetsbaarheid maakt code-uitvoering buiten de browser-sandbox mogelijk; de andere drie blijven beperkt tot de sandbox. Alle vier vereisen dat een gebruiker een kwaadaardige HTML-pagina bezoekt.
AI-samenvatting
Tussen 29 september en 2 oktober 2026 bracht Google twee updates uit voor het stabiele kanaal van Chrome, die vier ernstige kwetsbaarheden verhelpen in de rendering- en mediaverwerkingsonderdelen van de browser. Drie van de kwetsbaarheden stellen een aanvaller in staat willekeurige code uit te voeren binnen de beveiligingssandbox van Chrome, terwijl één kwetsbaarheid het mogelijk maakt om volledig uit die sandbox te ontsnappen. Alle vier vereisen dat een gebruiker een speciaal geprepareerde HTML-pagina bezoekt, en bij één ervan is bovendien social engineering nodig. Er zijn geen aanwijzingen van actieve misbruikpogingen of openbaar beschikbare exploitcode gemeld voor deze problemen.
Wat is er gebeurd
Google bracht kort na elkaar twee stabiele Chrome-updates uit. De eerste, versie 154.0.8037.92, verhielp een use-after-free-kwetsbaarheid in het Views-onderdeel (CVE-2026-102308) en een bufferoverflow in V8 (CVE-2026-102302). De tweede, versie 154.0.8037.97, verhielp een use-after-free-kwetsbaarheid in MediaStream (CVE-2026-103623) en een bufferoverflow in WebRTC (CVE-2026-103631). Alle vier worden door het Chromium-project als ernstig (High) geclassificeerd en zijn uit te buiten via een kwaadaardig geprepareerde HTML-pagina.
Technische oorzaak
CVE-2026-102308 en CVE-2026-103623 zijn use-after-free-fouten (CWE-416): de code blijft verwijzen naar geheugen dat al is vrijgegeven, waardoor een aanvaller mogelijk de programma-uitvoering kan kapen. CVE-2026-102302 is een bufferoverflow in de V8 JavaScript-engine (CWE-121), en CVE-2026-103631 is een bufferoverflow in WebRTC (CWE-122); beide gaan over het schrijven van data buiten de grenzen van een toegewezen geheugenbuffer, wat geheugencorruptie en uiteindelijk code-uitvoering kan veroorzaken.
Waarom dit belangrijk is
CVE-2026-102308, de use-after-free in Views, is de ernstigste van de vier: deze maakt code-uitvoering buiten de sandbox mogelijk, wat betekent dat een geslaagde exploit het belangrijkste beveiligingsmechanisme van Chrome kan omzeilen en het onderliggende systeem kan raken. Hiervoor is wel social engineering vereist. De overige drie kwetsbaarheden (CVE-2026-102302, CVE-2026-103623, CVE-2026-103631) maken code-uitvoering binnen de sandbox mogelijk, wat nog steeds een aanzienlijk risico vormt, maar wordt beperkt door Chrome's extra sandboxbeveiliging. Alle vier zijn te activeren door simpelweg een kwaadaardige webpagina te laden, zonder dat de aanvaller verder hoeft te authenticeren.
Wie wordt getroffen
Alle gebruikers die Google Chrome op desktop draaien met een versie ouder dan de gepatchte versies, zijn getroffen. Gezien de zeer grote gebruikersbasis van Chrome raakt dit een breed scala aan individuele en zakelijke gebruikers.
Getroffen en gepatchte versies
CVE-2026-102308 en CVE-2026-102302 treffen Chrome-versies ouder dan 154.0.8037.92. CVE-2026-103623 en CVE-2026-103631 treffen Chrome-versies ouder dan 154.0.8037.97. In de leveranciersgegevens is geen specifieke beginversie van het getroffen bereik vermeld; alleen de gepatchte versies zijn bekend.
Oplossingen en mitigatie
Google heeft voor alle vier de kwetsbaarheden een oplossing uitgebracht. Chrome-versie 154.0.8037.92 verhelpt CVE-2026-102308 en CVE-2026-102302. Chrome-versie 154.0.8037.97 verhelpt CVE-2026-103623 en CVE-2026-103631. Het automatische updatemechanisme van Chrome past deze updates doorgaans automatisch toe zodra de browser opnieuw wordt opgestart.
Aanbevolen actie
Websitebeheerders en ontwikkelaars dienen Chrome bij te werken naar minimaal versie 154.0.8037.97, waarin de oplossingen voor alle vier beschreven kwetsbaarheden zijn opgenomen. Controleer via de 'Over Chrome'-pagina welke versie is geïnstalleerd en herstart de browser om eventuele openstaande updates toe te passen. Organisaties die Chrome via beleid beheren, moeten verifiëren dat automatische updates niet zijn uitgeschakeld en de update snel uitrollen, gezien het sandbox-ontsnappingspotentieel van CVE-2026-102308.
PatchBriefing-score
6.4 / 10 · Gemiddeld
Officiële CVSS: 9.6
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:H
Waarom deze score
De patchwire-scores (6,4 voor CVE-2026-102308, en 5,9 voor elk van CVE-2026-102302, CVE-2026-103623 en CVE-2026-103631) weerspiegelen vooral hun hoge CVSS-basisscores (respectievelijk 9,6 en 8,8), die wijzen op via het netwerk uitvoerbare aanvallen met lage complexiteit en grote impact op vertrouwelijkheid, integriteit en beschikbaarheid. De score wordt verder beïnvloed doordat uitbuiting geen authenticatie door de aanvaller vereist en door de zeer grote gebruikersbasis van Chrome. Geen van de vier kent bevestigd actief misbruik, een bekende koppeling met ransomware, of openbare exploitcode, en EPSS-gegevens waren niet beschikbaar — dit houdt de scores onder het maximum ondanks de ernstige technische impact.
Getroffen versies
- ≥ 154.0.8037.92
- gepatcht
- ≥ 154.0.8037.92
- gepatcht
- ≥ 154.0.8037.97
- gepatcht
- ≥ 154.0.8037.97
- gepatcht
Gemelde oplossingen
Google heeft voor alle vier de kwetsbaarheden een oplossing uitgebracht. Chrome-versie 154.0.8037.92 verhelpt CVE-2026-102308 en CVE-2026-102302. Chrome-versie 154.0.8037.97 verhelpt CVE-2026-103623 en CVE-2026-103631. Het automatische updatemechanisme van Chrome past deze updates doorgaans automatisch toe zodra de browser opnieuw wordt opgestart.
Hoe dit rapport is gemaakt
6 bronrecords zijn opgehaald, gekoppeld en gebruikt om het rapport hierboven op te stellen.
-
Chrome Releases (Stable) vendor
-
NVD (NIST) database
-
NVD (NIST) database
-
Chrome Releases (Stable) vendor
-
NVD (NIST) database
-
NVD (NIST) database
Revisiegeschiedenis
- Gepubliceerd
- Gegenereerd
Gerelateerd
Relevante veranderingen voor de stacks die je volgt.
Kies je stacks, onderwerpen en eventueel WordPress-plugins. Om 07:00 CEST worden passende meldingen en releases uit de rapportageperiode in één e-mail gegroepeerd.
✓ Kies stacks en onderwerpen✓ Pas voorkeuren altijd aan✓ Eén gebundelde e-mail