Naar inhoud
PatchBriefing

Zoek in PatchBriefing

Typ minimaal twee tekens. Resultaten worden direct bijgewerkt.

Zoek op CVE’s, producten, packages en artikeltitels.

Niets gevonden. Kenmerken zoals CVE en GHSA zijn in beide talen doorzoekbaar.

Inschrijven

Gemiddeld · 6.4 Browsers CVE-2026-102308 CVE-2026-102302 CVE-2026-103623 CVE-2026-103631

Google Chrome dicht vier ernstige kwetsbaarheden, waaronder een sandbox-ontsnapping

Google bracht eind september en begin oktober 2026 twee stabiele Chrome-updates uit die vier ernstige geheugenfouten verhelpen. Eén kwetsbaarheid maakt code-uitvoering buiten de browser-sandbox mogelijk; de andere drie blijven beperkt tot de sandbox. Alle vier vereisen dat een gebruiker een kwaadaardige HTML-pagina bezoekt.

AI-samenvatting

Tussen 29 september en 2 oktober 2026 bracht Google twee updates uit voor het stabiele kanaal van Chrome, die vier ernstige kwetsbaarheden verhelpen in de rendering- en mediaverwerkingsonderdelen van de browser. Drie van de kwetsbaarheden stellen een aanvaller in staat willekeurige code uit te voeren binnen de beveiligingssandbox van Chrome, terwijl één kwetsbaarheid het mogelijk maakt om volledig uit die sandbox te ontsnappen. Alle vier vereisen dat een gebruiker een speciaal geprepareerde HTML-pagina bezoekt, en bij één ervan is bovendien social engineering nodig. Er zijn geen aanwijzingen van actieve misbruikpogingen of openbaar beschikbare exploitcode gemeld voor deze problemen.

Wat is er gebeurd

Google bracht kort na elkaar twee stabiele Chrome-updates uit. De eerste, versie 154.0.8037.92, verhielp een use-after-free-kwetsbaarheid in het Views-onderdeel (CVE-2026-102308) en een bufferoverflow in V8 (CVE-2026-102302). De tweede, versie 154.0.8037.97, verhielp een use-after-free-kwetsbaarheid in MediaStream (CVE-2026-103623) en een bufferoverflow in WebRTC (CVE-2026-103631). Alle vier worden door het Chromium-project als ernstig (High) geclassificeerd en zijn uit te buiten via een kwaadaardig geprepareerde HTML-pagina.

Technische oorzaak

CVE-2026-102308 en CVE-2026-103623 zijn use-after-free-fouten (CWE-416): de code blijft verwijzen naar geheugen dat al is vrijgegeven, waardoor een aanvaller mogelijk de programma-uitvoering kan kapen. CVE-2026-102302 is een bufferoverflow in de V8 JavaScript-engine (CWE-121), en CVE-2026-103631 is een bufferoverflow in WebRTC (CWE-122); beide gaan over het schrijven van data buiten de grenzen van een toegewezen geheugenbuffer, wat geheugencorruptie en uiteindelijk code-uitvoering kan veroorzaken.

Waarom dit belangrijk is

CVE-2026-102308, de use-after-free in Views, is de ernstigste van de vier: deze maakt code-uitvoering buiten de sandbox mogelijk, wat betekent dat een geslaagde exploit het belangrijkste beveiligingsmechanisme van Chrome kan omzeilen en het onderliggende systeem kan raken. Hiervoor is wel social engineering vereist. De overige drie kwetsbaarheden (CVE-2026-102302, CVE-2026-103623, CVE-2026-103631) maken code-uitvoering binnen de sandbox mogelijk, wat nog steeds een aanzienlijk risico vormt, maar wordt beperkt door Chrome's extra sandboxbeveiliging. Alle vier zijn te activeren door simpelweg een kwaadaardige webpagina te laden, zonder dat de aanvaller verder hoeft te authenticeren.

Wie wordt getroffen

Alle gebruikers die Google Chrome op desktop draaien met een versie ouder dan de gepatchte versies, zijn getroffen. Gezien de zeer grote gebruikersbasis van Chrome raakt dit een breed scala aan individuele en zakelijke gebruikers.

Getroffen en gepatchte versies

CVE-2026-102308 en CVE-2026-102302 treffen Chrome-versies ouder dan 154.0.8037.92. CVE-2026-103623 en CVE-2026-103631 treffen Chrome-versies ouder dan 154.0.8037.97. In de leveranciersgegevens is geen specifieke beginversie van het getroffen bereik vermeld; alleen de gepatchte versies zijn bekend.

Oplossingen en mitigatie

Google heeft voor alle vier de kwetsbaarheden een oplossing uitgebracht. Chrome-versie 154.0.8037.92 verhelpt CVE-2026-102308 en CVE-2026-102302. Chrome-versie 154.0.8037.97 verhelpt CVE-2026-103623 en CVE-2026-103631. Het automatische updatemechanisme van Chrome past deze updates doorgaans automatisch toe zodra de browser opnieuw wordt opgestart.

Aanbevolen actie

Websitebeheerders en ontwikkelaars dienen Chrome bij te werken naar minimaal versie 154.0.8037.97, waarin de oplossingen voor alle vier beschreven kwetsbaarheden zijn opgenomen. Controleer via de 'Over Chrome'-pagina welke versie is geïnstalleerd en herstart de browser om eventuele openstaande updates toe te passen. Organisaties die Chrome via beleid beheren, moeten verifiëren dat automatische updates niet zijn uitgeschakeld en de update snel uitrollen, gezien het sandbox-ontsnappingspotentieel van CVE-2026-102308.

PatchBriefing-score

6.4 / 10 · Gemiddeld

Officiële CVSS: 9.6

CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:H

Waarom deze score

De patchwire-scores (6,4 voor CVE-2026-102308, en 5,9 voor elk van CVE-2026-102302, CVE-2026-103623 en CVE-2026-103631) weerspiegelen vooral hun hoge CVSS-basisscores (respectievelijk 9,6 en 8,8), die wijzen op via het netwerk uitvoerbare aanvallen met lage complexiteit en grote impact op vertrouwelijkheid, integriteit en beschikbaarheid. De score wordt verder beïnvloed doordat uitbuiting geen authenticatie door de aanvaller vereist en door de zeer grote gebruikersbasis van Chrome. Geen van de vier kent bevestigd actief misbruik, een bekende koppeling met ransomware, of openbare exploitcode, en EPSS-gegevens waren niet beschikbaar — dit houdt de scores onder het maximum ondanks de ernstige technische impact.

Getroffen versies

≥ 154.0.8037.92
gepatcht
≥ 154.0.8037.92
gepatcht
≥ 154.0.8037.97
gepatcht
≥ 154.0.8037.97
gepatcht

Gemelde oplossingen

Google heeft voor alle vier de kwetsbaarheden een oplossing uitgebracht. Chrome-versie 154.0.8037.92 verhelpt CVE-2026-102308 en CVE-2026-102302. Chrome-versie 154.0.8037.97 verhelpt CVE-2026-103623 en CVE-2026-103631. Het automatische updatemechanisme van Chrome past deze updates doorgaans automatisch toe zodra de browser opnieuw wordt opgestart.

Hoe dit rapport is gemaakt

6 bronrecords zijn opgehaald, gekoppeld en gebruikt om het rapport hierboven op te stellen.

  • Chrome Releases (Stable) vendor
  • NVD (NIST) database
  • NVD (NIST) database
  • Chrome Releases (Stable) vendor
  • NVD (NIST) database
  • NVD (NIST) database
Eén rapport
Google Chrome dicht vier ernstige kwetsbaarheden, waaronder een sandbox-ontsnapping
1 artikel · 6 bronnen geciteerd
Revisiegeschiedenis
  1. Gepubliceerd
  2. Gegenereerd
De Ochtendbriefing

Relevante veranderingen voor de stacks die je volgt.

Kies je stacks, onderwerpen en eventueel WordPress-plugins. Om 07:00 CEST worden passende meldingen en releases uit de rapportageperiode in één e-mail gegroepeerd.

✓ Kies stacks en onderwerpen✓ Pas voorkeuren altijd aan✓ Eén gebundelde e-mail