Naar inhoud
PatchBriefing

Zoek in PatchBriefing

Typ minimaal twee tekens. Resultaten worden direct bijgewerkt.

Zoek op CVE’s, producten, packages en artikeltitels.

Niets gevonden. Kenmerken zoals CVE en GHSA zijn in beide talen doorzoekbaar.

Inschrijven

Gemiddeld · 5.9 Browsers CVE-2026-93377 CVE-2026-91722 CVE-2026-91715 CVE-2026-93382

Google Chrome dicht zeven ernstige kwetsbaarheden in geheugenbeheer

Google bracht in september 2026 twee stabiele Chrome-updates uit die samen zeven kwetsbaarheden verhelpen — type confusion, use-after-free en out-of-bounds write-fouten in V8, ServiceWorker, PDFium, Compositing en Input/Internals — die allemaal gebruikersinteractie vereisen via een kwaadaardige HTML-pagina.

AI-samenvatting

Google bracht in september 2026 twee updates uit voor het stabiele kanaal van Chrome die samen zeven afzonderlijke kwetsbaarheden in het geheugenbeheer verhelpen. Elke kwetsbaarheid heeft een CVSS 3.1-score van 8.8 en betreft een aanvaller die op afstand een kwaadaardige HTML-pagina maakt om code-uitvoering te activeren, waarbij gebruikersinteractie vereist is om de pagina te bekijken of te laden. De problemen bevinden zich in verschillende browsercomponenten, waaronder de V8 JavaScript-engine, PDFium, ServiceWorker, Compositing, Input en Internals.

Zeven geheugenfouten verholpen in twee updates

Google publiceerde in september 2026 twee afzonderlijke updates voor het stabiele kanaal van Chrome Desktop. De eerste, uitgebracht rond 15 september 2026, verhielp vijf kwetsbaarheden in versie 153.0.8010.47: CVE-2026-91711 (out-of-bounds write in ServiceWorker), CVE-2026-91715 (type confusion in ServiceWorker), CVE-2026-91721 (use-after-free in Internals), CVE-2026-91722 (use-after-free in Input) en CVE-2026-91731 (type confusion in Compositing). De tweede update, uitgebracht rond 17 september 2026, verhielp nog twee kwetsbaarheden in versie 153.0.8010.52: CVE-2026-93377 (type confusion in V8) en CVE-2026-93382 (use-after-free in PDFium). Alle zeven adviezen beschrijven misbruik via een speciaal geprepareerde HTML-pagina.

Type confusion, use-after-free en out-of-bounds write

De zeven kwetsbaarheden vallen in drie technische categorieën. Type confusion-problemen (CWE-843) treffen V8 (CVE-2026-93377), ServiceWorker (CVE-2026-91715) en Compositing (CVE-2026-91731), waarbij code een object als een ander, incompatibel type behandelt, wat geheugencorruptie kan veroorzaken. Use-after-free-problemen (CWE-416) treffen PDFium (CVE-2026-93382), Internals (CVE-2026-91721) en Input (CVE-2026-91722), waarbij geheugen wordt benaderd nadat het is vrijgegeven. Een out-of-bounds write-probleem (CWE-787) treft ServiceWorker (CVE-2026-91711), waardoor data buiten de grenzen van toegewezen geheugen kan worden geschreven. Chromium beoordeelde de individuele ernst als High (CVE-2026-93377, CVE-2026-93382, CVE-2026-91715, CVE-2026-91731, CVE-2026-91711), Medium (CVE-2026-91722) en Critical (CVE-2026-91721).

Risico op sandbox-ontsnapping en willekeurige code-uitvoering

De meeste van deze kwetsbaarheden maken willekeurige code-uitvoering binnen de Chrome-sandbox mogelijk via een kwaadaardige HTML-pagina. Twee ervan — CVE-2026-91721 en CVE-2026-91722 — worden omschreven als mogelijk code-uitvoering buiten de sandbox, wat een ernstiger compromittering zou betekenen omdat het systeem buiten de geïsoleerde browseromgeving kan worden getroffen. Bij CVE-2026-93377 wordt bovendien vermeld dat de aanval mogelijk social engineering omvat als onderdeel van de aanvalsketen.

Alle Chrome Desktop-gebruikers op getroffen versies

Deze kwetsbaarheden treffen Google Chrome op desktop vóór de respectieve gepatchte versies. Het feitenpakket specificeert geen bepaalde besturingssystemen of edities, dus deze briefing behandelt het getroffen bereik als Chrome Desktop in algemene zin, conform de releasenotes van de leverancier.

Tijdlijn

De eerste set van vijf kwetsbaarheden (CVE-2026-91711, -91715, -91721, -91722, -91731) werd rond 15 september 2026 gepubliceerd, met de oplossing in versie 153.0.8010.47. De tweede set van twee kwetsbaarheden (CVE-2026-93377, -93382) werd rond 17 september 2026 gepubliceerd, met de oplossing in versie 153.0.8010.52. Het feitenpakket vermeldt geen ontdekker of meldingscredit, en deze briefing schrijft de ontdekking dan ook niet toe aan een persoon of groep.

Getroffen en gepatchte versies

Google Chrome-versies vóór 153.0.8010.47 zijn getroffen door CVE-2026-91711, CVE-2026-91715, CVE-2026-91721, CVE-2026-91722 en CVE-2026-91731; deze zijn verholpen in 153.0.8010.47. Google Chrome-versies vóór 153.0.8010.52 zijn getroffen door CVE-2026-93377 en CVE-2026-93382; deze zijn verholpen in 153.0.8010.52.

Oplossingen beschikbaar via reguliere Chrome-update

Oplossingen voor alle zeven kwetsbaarheden zijn beschikbaar via het reguliere stabiele-kanaal-updatemechanisme van Google Chrome. Gebruikers met een versie ouder dan 153.0.8010.52 wordt aangeraden te updaten, aangezien deze versie oplossingen bevat voor alle zeven hier beschreven problemen (153.0.8010.52 volgt chronologisch op 153.0.8010.47).

Update Chrome nu

Sitebeheerders en ontwikkelaars moeten ervoor zorgen dat Chrome op alle desktopsystemen is bijgewerkt naar versie 153.0.8010.52 of hoger. Chrome werkt doorgaans automatisch bij na een herstart, maar beheerders van grotere machineparken moeten controleren of de update daadwerkelijk is uitgerold, zeker gezien het feit dat meerdere van deze fouten uitvoering van code op afstand mogelijk maken via een webpagina, zonder dat verdere rechten vereist zijn.

PatchBriefing-score

5.9 / 10 · Gemiddeld

Officiële CVSS: 8.8

CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H

Waarom deze score

Elk van deze zeven kwetsbaarheden heeft een CVSS 3.1-basisscore van 8.8 (AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H), wat duidt op aanvallen die over het netwerk uitvoerbaar zijn, een lage complexiteit hebben, geen rechten vereisen maar wel enige gebruikersinteractie, met grote impact op vertrouwelijkheid, integriteit en beschikbaarheid. De berekende PatchBriefing-score van 5.9 voor elk advies weerspiegelt de hoge CVSS-basisscore (bijdrage 4,84), het ongeauthenticeerde aanvalsvector op afstand (bijdrage 0,6) en de zeer grote installatiebasis van Chrome (bijdrage 0,5). Geen van deze kwetsbaarheden wordt momenteel aangemerkt als actief misbruikt, gekoppeld aan ransomware-activiteit, of met een publiek beschikbare exploit, en er is geen EPSS-score opgenomen in het feitenpakket.

Getroffen versies

≥ 153.0.8010.52
gepatcht
≥ 153.0.8010.47
gepatcht
≥ 153.0.8010.47
gepatcht
≥ 153.0.8010.52
gepatcht
≥ 153.0.8010.47
gepatcht
≥ 153.0.8010.47
gepatcht
≥ 153.0.8010.47
gepatcht

Gemelde oplossingen

Oplossingen voor alle zeven kwetsbaarheden zijn beschikbaar via het reguliere stabiele-kanaal-updatemechanisme van Google Chrome. Gebruikers met een versie ouder dan 153.0.8010.52 wordt aangeraden te updaten, aangezien deze versie oplossingen bevat voor alle zeven hier beschreven problemen (153.0.8010.52 volgt chronologisch op 153.0.8010.47).

Hoe dit rapport is gemaakt

9 bronrecords zijn opgehaald, gekoppeld en gebruikt om het rapport hierboven op te stellen.

  • Chrome Releases (Stable) vendor
  • NVD (NIST) database
  • Chrome Releases (Stable) vendor
  • NVD (NIST) database
  • NVD (NIST) database
  • NVD (NIST) database
Eén rapport
Google Chrome dicht zeven ernstige kwetsbaarheden in geheugenbeheer
1 artikel · 9 bronnen geciteerd
Revisiegeschiedenis
  1. Gepubliceerd
  2. Gegenereerd
De Ochtendbriefing

Relevante veranderingen voor de stacks die je volgt.

Kies je stacks, onderwerpen en eventueel WordPress-plugins. Om 07:00 CEST worden passende meldingen en releases uit de rapportageperiode in één e-mail gegroepeerd.

✓ Kies stacks en onderwerpen✓ Pas voorkeuren altijd aan✓ Eén gebundelde e-mail