Gemiddeld · 4.7 Browsers CVE-2026-93385 CVE-2026-93386
Google Chrome Stable-update verhelpt twee kwetsbaarheden (CVE-2026-93385, CVE-2026-93386)
Google heeft Chrome 153.0.8010.52 uitgebracht voor desktop, met een fix voor een informatielek in het Paint-onderdeel en een UI-spoofingprobleem in WebAppInstalls. Beide vereisen gebruikersinteractie en er is geen bekende actieve uitbuiting.
AI-samenvatting
Google heeft een Stable Channel-update voor Chrome op desktop uitgebracht die twee kwetsbaarheden verhelpt, bekend als CVE-2026-93385 en CVE-2026-93386. Beide problemen zijn opgelost in Chrome versie 153.0.8010.52. Geen van beide kwetsbaarheden wordt momenteel actief misbruikt, en er is geen publiek beschikbare exploitcode gemeld.
Wat is er gebeurd
Google heeft een Stable Channel-update voor Chrome op desktop uitgebracht die twee beveiligingsproblemen oplost. CVE-2026-93385 is een informatielek in het Paint-onderdeel, door Chromium intern geclassificeerd als gemiddelde ernst. CVE-2026-93386 is een UI-misrepresentatieprobleem in WebAppInstalls, geclassificeerd als lage ernst. Beide zijn verholpen in Chrome 153.0.8010.52.
Technische oorzaak
CVE-2026-93385 (CWE-200, blootstelling van gevoelige informatie) komt voort uit een fout in het Paint-onderdeel van Chrome, waardoor een aanvaller op afstand gevoelige informatie kon verkrijgen via een speciaal geprepareerde HTML-pagina. CVE-2026-93386 (CWE-451, misrepresentatie van kritieke informatie in de gebruikersinterface) bevindt zich in het WebAppInstalls-onderdeel en stelde een aanvaller in staat om UI-elementen te spoofen via een geprepareerde HTML-pagina, waarbij social engineering nodig is om te slagen.
Waarom dit belangrijk is
CVE-2026-93385 zou een aanvaller in staat kunnen stellen gevoelige informatie van een bezochte pagina te lezen zonder dat de gebruiker iets ongewoons opmerkt, wat de hogere impact op vertrouwelijkheid verklaart. CVE-2026-93386 zou gebruikt kunnen worden om een kwaadaardig of misleidend UI-element legitiem te laten lijken, wat social engineering-aanvallen kan vergemakkelijken, al is de directe impact lager omdat het op zichzelf geen toegang geeft tot data of systeemcontrole.
Wie wordt getroffen
Elke gebruiker die Google Chrome op desktop gebruikt in een versie ouder dan 153.0.8010.52 wordt door beide kwetsbaarheden getroffen. Beide problemen vereisen dat het slachtoffer een speciaal geprepareerde HTML-pagina bezoekt en enige vorm van gebruikersinteractie om te worden misbruikt.
Getroffen versies
Google Chrome-versies ouder dan 153.0.8010.52 zijn getroffen door zowel CVE-2026-93385 als CVE-2026-93386. De exacte ondergrens van het getroffen versiebereik wordt niet vermeld in de beschikbare informatie van de leverancier.
Fixes en mitigatie
Google heeft beide kwetsbaarheden verholpen in Chrome versie 153.0.8010.52, uitgebracht via het Stable Channel voor desktop. Gebruikers moeten controleren of hun browser automatisch update of handmatig een updatecontrole starten via de instellingen van Chrome.
Aanbevolen actie
Werk Google Chrome zo snel mogelijk bij naar versie 153.0.8010.52 of hoger. De meeste installaties werken automatisch bij na een herstart, maar beheerders die Chrome binnen organisaties beheren, moeten verifiëren dat de update op alle endpoints is toegepast.
PatchBriefing-score
4.7 / 10 · Gemiddeld
Officiële CVSS: 6.5
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:N/A:N
Waarom deze score
De Patchwire-score van 4,7 voor CVE-2026-93385 weerspiegelt de CVSS-basisscore van 6,5 (hoge impact op vertrouwelijkheid, maar uitbuiting vereist gebruikersinteractie en geen privileges), gecombineerd met een lichte verhoging omdat het probleem ongeauthenticeerd en op afstand uitbuitbaar is, plus een kleine factor vanwege de zeer grote gebruikersbasis van Chrome. Er is geen bekende actieve uitbuiting of publieke exploitcode, wat de score verder zou verhogen. CVE-2026-93386 scoort 4,1, wat de lagere CVSS-basisscore van 5,4 weerspiegelt (beperkte impact op vertrouwelijkheid en beschikbaarheid, en afhankelijk van social engineering), met vergelijkbare kleine aanpassingen voor ongeauthenticeerde toegang op afstand en productpopulariteit. Geen van beide kwetsbaarheden is gemarkeerd als actief uitgebuit of met publiek beschikbare exploitcode.
Getroffen versies
- ≥ 153.0.8010.52
- gepatcht
- ≥ 153.0.8010.52
- gepatcht
Gemelde oplossingen
Google heeft beide kwetsbaarheden verholpen in Chrome versie 153.0.8010.52, uitgebracht via het Stable Channel voor desktop. Gebruikers moeten controleren of hun browser automatisch update of handmatig een updatecontrole starten via de instellingen van Chrome.
Hoe dit rapport is gemaakt
3 bronrecords zijn opgehaald, gekoppeld en gebruikt om het rapport hierboven op te stellen.
-
Chrome Releases (Stable) vendor
-
NVD (NIST) database
-
NVD (NIST) database
Revisiegeschiedenis
- Gepubliceerd
- Gegenereerd
Gerelateerd
Relevante veranderingen voor de stacks die je volgt.
Kies je stacks, onderwerpen en eventueel WordPress-plugins. Om 07:00 CEST worden passende meldingen en releases uit de rapportageperiode in één e-mail gegroepeerd.
✓ Kies stacks en onderwerpen✓ Pas voorkeuren altijd aan✓ Eén gebundelde e-mail