Naar inhoud
PatchBriefing

Zoek in PatchBriefing

Typ minimaal twee tekens. Resultaten worden direct bijgewerkt.

Zoek op CVE’s, producten, packages en artikeltitels.

Niets gevonden. Kenmerken zoals CVE en GHSA zijn in beide talen doorzoekbaar.

Inschrijven

Gemiddeld · 5.8 Browsers CVE-2026-95333 CVE-2026-95351 CVE-2026-95319 CVE-2026-95322

Google Chrome 154.0.8037.57 verhelpt acht ernstige kwetsbaarheden, waaronder meerdere use-after-free-fouten

Google heeft Chrome 154.0.8037.57 uitgebracht om acht kwetsbaarheden te verhelpen, waarvan de meeste door Chromium zelf als High of Critical zijn beoordeeld, waaronder verschillende use-after-free-bugs die uitvoering van code buiten de sandbox mogelijk konden maken.

AI-samenvatting

Google heeft Chrome versie 154.0.8037.57 uitgebracht voor desktop, waarmee acht afzonderlijke kwetsbaarheden worden verholpen die op dezelfde dag zijn gepubliceerd. De getroffen onderdelen bestrijken Metrics, Views, Printing, GPU, Navigation, HID en Chromecast. Verschillende van deze problemen zijn use-after-free-bugs (CWE-416), één is een out-of-bounds write (CWE-787), één is een autorisatiefout (CWE-863) en één betreft onvoldoende inputvalidatie (CWE-20). Alle acht hebben een CVSS-basisscore tussen 8.1 en 8.3 en zijn bekendgemaakt via de release notes van Chrome's stable channel, bevestigd door vermeldingen in NVD.

Wat is er gebeurd

Google heeft een stable-channel-update voor Chrome op desktop gepubliceerd, waarmee acht kwetsbaarheden zijn verholpen: CVE-2026-95333 (Metrics, use-after-free, Chromium-ernst Medium), CVE-2026-95351 (Views, use-after-free, Chromium-ernst High), CVE-2026-95319 (Printing, use-after-free, Chromium-ernst Low), CVE-2026-95322 (GPU, out-of-bounds write, Chromium-ernst Critical, treft Android), CVE-2026-95355 (Navigation, onjuiste autorisatie, Chromium-ernst High, treft iOS), CVE-2026-95335 (HID, use-after-free, Chromium-ernst High), CVE-2026-95372 (Chromecast, use-after-free, Chromium-ernst High) en CVE-2026-95381 (Printing, onjuiste inputvalidatie, Chromium-ernst Medium).

Technische oorzaak

Vijf van de acht problemen zijn use-after-free-kwetsbaarheden (CWE-416): een geheugenbeheerfout waarbij een programma een pointer blijft gebruiken nadat het bijbehorende geheugen is vrijgegeven, wat kan leiden tot geheugencorruptie en mogelijk uitvoering van code. Eén probleem (CVE-2026-95322) is een out-of-bounds write (CWE-787) in het GPU-onderdeel. CVE-2026-95355 is een onjuiste autorisatiefout (CWE-863) in het Navigation-onderdeel. CVE-2026-95381 komt voort uit onvoldoende inputvalidatie (CWE-20) in het Printing-onderdeel. De meeste beschrijvingen geven aan dat misbruik vereist dat een aanvaller het renderer-proces al heeft gecompromitteerd en een geprepareerde HTML-pagina aanbiedt, met uitzondering van CVE-2026-95333, die beschreven wordt als uitbuitbaar via geprepareerd netwerkverkeer zonder dat een eerdere renderer-compromittering nodig is.

Waarom dit ertoe doet

Alle acht kwetsbaarheden hebben CVSS-basisscores tussen 8.1 en 8.3, wat duidt op een grote impact op vertrouwelijkheid, integriteit en beschikbaarheid bij succesvol misbruik. Verschillende worden door Chromium's interne ernstschaal als High of Critical beoordeeld. Succesvol misbruik zou een aanvaller in staat kunnen stellen willekeurige code buiten de sandbox van Chrome uit te voeren, een significante escalatie ten opzichte van de normaal beperkte uitvoeringscontext van de renderer. Gezien de omvang van Chrome's gebruikersbasis raken deze problemen, afhankelijk van de specifieke kwetsbaarheid, een zeer groot aantal desktop-, Android- en iOS-gebruikers.

Wie wordt getroffen

Gebruikers die Google Chrome draaien van vóór versie 154.0.8037.57 zijn getroffen. CVE-2026-95322 treft specifiek Chrome op Android, en CVE-2026-95355 treft specifiek Chrome op iOS. De overige kwetsbaarheden gelden algemeen voor Chrome, zoals beschreven in het leveranciersadvies.

Getroffen versies

Alle acht kwetsbaarheden treffen versies van Google Chrome ouder dan 154.0.8037.57. Een specifieke beginversie van het getroffen bereik is niet opgenomen in het feitenpakket.

Fixes en mitigatie

Google heeft Chrome 154.0.8037.57 voor desktop uitgebracht, waarmee alle acht in deze briefing beschreven kwetsbaarheden worden verholpen. In het beschikbare bronmateriaal zijn geen aanvullende mitigaties of workarounds vermeld.

Aanbevolen actie

Update Google Chrome zo snel mogelijk naar versie 154.0.8037.57 of hoger. Chrome werkt doorgaans automatisch bij, maar gebruikers en beheerders dienen de geïnstalleerde versie te controleren via de 'Over Chrome'-pagina en de browser opnieuw op te starten om de update toe te passen. Gezien het aantal en de ernst van de verholpen problemen verdient deze update prioriteit binnen beheerde omgevingen.

PatchBriefing-score

5.8 / 10 · Gemiddeld

Officiële CVSS: 8.1

CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:H

Waarom deze score

Elke kwetsbaarheid kreeg een patchwire_score van ongeveer 5,7–5,8, voornamelijk bepaald door CVSS-basisscores van 8.1–8.3 (goed voor circa 4,46–4,57 punten), gecombineerd met kleinere bijdragen voor ongeauthenticeerde remote aanvalsvectoren (0,6), afwezigheid van gebruikersinteractie waar van toepassing (0,2), en de populariteit van het product (0,5). Geen van de problemen is gemarkeerd als actief misbruikt, gekoppeld aan publiek beschikbare exploitcode, of geassocieerd met ransomware-activiteit, en EPSS-gegevens waren voor geen van de kwetsbaarheden beschikbaar. De scores weerspiegelen de technische ernst van de fouten en de brede gebruikersbasis van Chrome, niet bevestigd misbruik in het wild.

Getroffen versies

≥ 154.0.8037.57
gepatcht
≥ 154.0.8037.57
gepatcht
≥ 154.0.8037.57
gepatcht
≥ 154.0.8037.57
gepatcht
≥ 154.0.8037.57
gepatcht
≥ 154.0.8037.57
gepatcht
≥ 154.0.8037.57
gepatcht
≥ 154.0.8037.57
gepatcht

Gemelde oplossingen

Google heeft Chrome 154.0.8037.57 voor desktop uitgebracht, waarmee alle acht in deze briefing beschreven kwetsbaarheden worden verholpen. In het beschikbare bronmateriaal zijn geen aanvullende mitigaties of workarounds vermeld.

Hoe dit rapport is gemaakt

9 bronrecords zijn opgehaald, gekoppeld en gebruikt om het rapport hierboven op te stellen.

  • Chrome Releases (Stable) vendor
  • NVD (NIST) database
  • NVD (NIST) database
  • NVD (NIST) database
  • NVD (NIST) database
  • NVD (NIST) database
Eén rapport
Google Chrome 154.0.8037.57 verhelpt acht ernstige kwetsbaarheden, waaronder meerdere use-after-free-fouten
1 artikel · 9 bronnen geciteerd
Revisiegeschiedenis
  1. Gepubliceerd
  2. Gegenereerd
De Ochtendbriefing

Relevante veranderingen voor de stacks die je volgt.

Kies je stacks, onderwerpen en eventueel WordPress-plugins. Om 07:00 CEST worden passende meldingen en releases uit de rapportageperiode in één e-mail gegroepeerd.

✓ Kies stacks en onderwerpen✓ Pas voorkeuren altijd aan✓ Eén gebundelde e-mail