Gemiddeld · 4.7 Browsers CVE-2026-95328 CVE-2026-95327 CVE-2026-95385 CVE-2026-95275
Google Chrome 154.0.8037.57 verhelpt acht kwetsbaarheden op desktop, Android en iOS
Google heeft Chrome 154.0.8037.57 uitgebracht, met reparaties voor acht kwetsbaarheden die door Chromium als Laag tot Middelmatig zijn ingeschaald, waaronder informatielekken, UI-spoofing en bypasses van het origin policy-mechanisme. Er zijn geen aanwijzingen voor actieve misbruik.
- Chrome Releases (Stable) vendor · bekijk ↗
- NVD (NIST) database 1w geleden · bekijk ↗
- NVD (NIST) database 1w geleden · bekijk ↗
- NVD (NIST) database 1w geleden · bekijk ↗
- NVD (NIST) database 1w geleden · bekijk ↗
- NVD (NIST) database 1w geleden · bekijk ↗
- NVD (NIST) database 1w geleden · bekijk ↗
- NVD (NIST) database 1w geleden · bekijk ↗
- NVD (NIST) database 1w geleden · bekijk ↗
AI-samenvatting
Google heeft een Stable Channel-update voor Chrome op desktop uitgebracht, waarmee de browser naar versie 154.0.8037.57 gaat. Deze release verhelpt acht afzonderlijke kwetsbaarheden die door het beveiligingsteam van Chromium zijn geïdentificeerd, verspreid over componenten zoals Networking, MediaStream, FileSystem, Omnibox, BrowserTag en PlatformIntegration. Afhankelijk van de specifieke kwetsbaarheid treffen de problemen Chrome op desktop, Android en iOS. Chromium classificeerde deze problemen intern als Laag of Middelmatig. Geen van de kwetsbaarheden wordt momenteel actief misbruikt, en er is geen publieke exploitcode bekend.
Overzicht van de verholpen kwetsbaarheden
Deze update verhelpt acht afzonderlijke kwetsbaarheden in Google Chrome, elk met een eigen CVE-identifier: - CVE-2026-95328: Een 'confused deputy'-probleem in het Mobile-component van Chrome op Android, waardoor een lokale aanvaller met social engineering gevoelige informatie kan verkrijgen via een meegeïnstalleerde app. - CVE-2026-95327: Een informatielek in het Networking-component van Chrome, waardoor een externe aanvaller gevoelige informatie kan lekken via een speciaal geprepareerde HTML-pagina. - CVE-2026-95385: Een onjuiste implementatie in het PlatformIntegration-component van Chrome op Windows, waardoor een externe aanvaller met social engineering systeemtoegangsbeperkingen kan omzeilen via een geprepareerde HTML-pagina. - CVE-2026-95275: Een onjuiste referentieresolutie in het MediaStream-component van Chrome, waardoor een externe aanvaller het web origin policy-mechanisme kan omzeilen naar een bevoorrechte pagina via een geprepareerde HTML-pagina. - CVE-2026-95375: Een onjuiste autorisatie in het BrowserTag-component van Chrome, waardoor een externe aanvaller die het renderer-proces heeft gecompromitteerd het origin policy-mechanisme kan omzeilen via een geprepareerde HTML-pagina. - CVE-2026-95363: Een verkeerde weergave van de UI in het FileSystem-component van Chrome, waardoor een externe aanvaller met social engineering UI-elementen kan vervalsen via een geprepareerde HTML-pagina. - CVE-2026-95323: Een verkeerde weergave van de UI in Chrome op iOS, waardoor een externe aanvaller met social engineering de adresbalk kan vervalsen via een geprepareerde HTML-pagina. - CVE-2026-95279: Een verkeerde weergave van de UI in het Omnibox-component van Chrome op Android, waardoor een externe aanvaller de adresbalk kan vervalsen via een geprepareerde HTML-pagina.
Technische oorzaken
De kwetsbaarheden komen voort uit verschillende onderliggende zwakheden in diverse Chrome-componenten. Het gaat onder meer om een 'confused deputy'-patroon (CWE-441) in het Mobile-component, blootstelling van informatie (CWE-200) in Networking, een onjuiste implementatie (CWE-841) in PlatformIntegration, onjuiste referentieresolutie (CWE-706) in MediaStream, onjuiste autorisatie (CWE-863) in BrowserTag, en verkeerde UI-weergave (CWE-451) in FileSystem, de iOS-browser-UI en de Android Omnibox. De meeste van deze problemen vereisen gebruikersinteractie, doorgaans het bezoeken van een geprepareerde HTML-pagina, en verschillende zijn afhankelijk van social engineering om effectief te zijn.
Waarom dit van belang is
Hoewel Chromium deze problemen als Laag tot Middelmatig inschaalt, hebben verschillende ervan een reële praktische impact. De problemen in MediaStream en BrowserTag (CVE-2026-95275 en CVE-2026-95375) betreffen het omzeilen van het web origin policy-mechanisme, een kernbeveiligingsgrens die websites van elkaar scheidt. De UI-spoofingproblemen (CVE-2026-95363, CVE-2026-95323, CVE-2026-95279) kunnen gebruikers misleiden over welke website of welk UI-element ze daadwerkelijk zien, een veelgebruikt bouwblok voor phishing en social engineering. Het PlatformIntegration-probleem op Windows (CVE-2026-95385) betreft het omzeilen van systeemtoegangsbeperkingen, wat bredere implicaties kan hebben afhankelijk van hoe de browser met het besturingssysteem interacteert.
Wie wordt getroffen
Alle gebruikers van Google Chrome op desktop worden getroffen door de meeste van deze kwetsbaarheden. Sommige problemen zijn platformspecifiek: CVE-2026-95328 en CVE-2026-95279 treffen Chrome specifiek op Android, CVE-2026-95323 treft Chrome op iOS, en CVE-2026-95385 treft Chrome specifiek op Windows. Organisaties en individuen die getroffen versies van Chrome vóór de gerepareerde release gebruiken, dienen de update prioriteit te geven.
Getroffen en gerepareerde versies
Alle acht kwetsbaarheden treffen versies van Google Chrome vóór 154.0.8037.57. De reparatie voor alle acht problemen is opgenomen in Chrome-versie 154.0.8037.57, uitgebracht via het Stable Channel.
Reparaties en mitigatie
Google heeft Chrome-versie 154.0.8037.57 via het Stable Channel uitgebracht om alle acht in deze briefing beschreven kwetsbaarheden te verhelpen. Chrome werkt doorgaans automatisch bij, maar gebruikers en beheerders dienen de geïnstalleerde versie te controleren om te bevestigen dat de update is toegepast.
Aanbevolen actie
Controleer of Chrome is bijgewerkt naar versie 154.0.8037.57 of hoger op alle desktop-, Android- en iOS-apparaten in uw omgeving. Chrome werkt doorgaans automatisch op de achtergrond bij; een herstart van de browser kan nodig zijn om de update te voltooien. Beheerders die Chrome via enterprise-beleid beheren, dienen te bevestigen dat de update is doorgevoerd op alle beheerde apparaten, met speciale aandacht voor Windows-eindpunten gezien het platformspecifieke PlatformIntegration-probleem.
PatchBriefing-score
4.7 / 10 · Gemiddeld
Officiële CVSS: 6.5
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:N/A:N
Waarom deze score
De patchwire-scores voor deze kwetsbaarheden lopen uiteen van 4,1 tot 4,7, wat de CVSS-basisscores (5,4 tot 6,5) weerspiegelt in combinatie met het feit dat ze op afstand en zonder authenticatie kunnen worden geactiveerd, hoewel allemaal een vorm van gebruikersinteractie vereisen (zoals het bezoeken van een geprepareerde pagina). Geen van de problemen is bekend als actief misbruikt, en er is geen publieke exploitcode gerapporteerd, wat de scores in een gematigd bereik houdt. De grote populariteit van Google Chrome als product draagt een klein extra element bij aan de score, gezien het grote potentiële impactoppervlak.
Getroffen versies
- ≥ 154.0.8037.57
- gepatcht
- ≥ 154.0.8037.57
- gepatcht
- ≥ 154.0.8037.57
- gepatcht
- ≥ 154.0.8037.57
- gepatcht
- ≥ 154.0.8037.57
- gepatcht
- ≥ 154.0.8037.57
- gepatcht
- ≥ 154.0.8037.57
- gepatcht
- ≥ 154.0.8037.57
- gepatcht
Gemelde oplossingen
Google heeft Chrome-versie 154.0.8037.57 via het Stable Channel uitgebracht om alle acht in deze briefing beschreven kwetsbaarheden te verhelpen. Chrome werkt doorgaans automatisch bij, maar gebruikers en beheerders dienen de geïnstalleerde versie te controleren om te bevestigen dat de update is toegepast.
Hoe dit rapport is gemaakt
9 bronrecords zijn opgehaald, gekoppeld en gebruikt om het rapport hierboven op te stellen.
-
Chrome Releases (Stable) vendor
-
NVD (NIST) database
-
NVD (NIST) database
-
NVD (NIST) database
-
NVD (NIST) database
-
NVD (NIST) database
Revisiegeschiedenis
- Gepubliceerd
- Gegenereerd
Gerelateerd
Relevante veranderingen voor de stacks die je volgt.
Kies je stacks, onderwerpen en eventueel WordPress-plugins. Om 07:00 CEST worden passende meldingen en releases uit de rapportageperiode in één e-mail gegroepeerd.
✓ Kies stacks en onderwerpen✓ Pas voorkeuren altijd aan✓ Eén gebundelde e-mail