Gemiddeld · 5.8 Browsers CVE-2026-95333 CVE-2026-95351 CVE-2026-95319 CVE-2026-95322
Google Chrome 154.0.8037.57 verhelpt acht ernstige kwetsbaarheden, waaronder meerdere use-after-free-fouten
Google heeft Chrome 154.0.8037.57 uitgebracht om acht kwetsbaarheden te verhelpen, waarvan de meeste door Chromium zelf als High of Critical zijn beoordeeld, waaronder verschillende use-after-free-bugs die uitvoering van code buiten de sandbox mogelijk konden maken.
- Chrome Releases (Stable) vendor · bekijk ↗
- NVD (NIST) database 1w geleden · bekijk ↗
- NVD (NIST) database 1w geleden · bekijk ↗
- NVD (NIST) database 1w geleden · bekijk ↗
- NVD (NIST) database 1w geleden · bekijk ↗
- NVD (NIST) database 1w geleden · bekijk ↗
- NVD (NIST) database 1w geleden · bekijk ↗
- NVD (NIST) database 1w geleden · bekijk ↗
- NVD (NIST) database 1w geleden · bekijk ↗
AI-samenvatting
Google heeft Chrome versie 154.0.8037.57 uitgebracht voor desktop, waarmee acht afzonderlijke kwetsbaarheden worden verholpen die op dezelfde dag zijn gepubliceerd. De getroffen onderdelen bestrijken Metrics, Views, Printing, GPU, Navigation, HID en Chromecast. Verschillende van deze problemen zijn use-after-free-bugs (CWE-416), één is een out-of-bounds write (CWE-787), één is een autorisatiefout (CWE-863) en één betreft onvoldoende inputvalidatie (CWE-20). Alle acht hebben een CVSS-basisscore tussen 8.1 en 8.3 en zijn bekendgemaakt via de release notes van Chrome's stable channel, bevestigd door vermeldingen in NVD.
Wat is er gebeurd
Google heeft een stable-channel-update voor Chrome op desktop gepubliceerd, waarmee acht kwetsbaarheden zijn verholpen: CVE-2026-95333 (Metrics, use-after-free, Chromium-ernst Medium), CVE-2026-95351 (Views, use-after-free, Chromium-ernst High), CVE-2026-95319 (Printing, use-after-free, Chromium-ernst Low), CVE-2026-95322 (GPU, out-of-bounds write, Chromium-ernst Critical, treft Android), CVE-2026-95355 (Navigation, onjuiste autorisatie, Chromium-ernst High, treft iOS), CVE-2026-95335 (HID, use-after-free, Chromium-ernst High), CVE-2026-95372 (Chromecast, use-after-free, Chromium-ernst High) en CVE-2026-95381 (Printing, onjuiste inputvalidatie, Chromium-ernst Medium).
Technische oorzaak
Vijf van de acht problemen zijn use-after-free-kwetsbaarheden (CWE-416): een geheugenbeheerfout waarbij een programma een pointer blijft gebruiken nadat het bijbehorende geheugen is vrijgegeven, wat kan leiden tot geheugencorruptie en mogelijk uitvoering van code. Eén probleem (CVE-2026-95322) is een out-of-bounds write (CWE-787) in het GPU-onderdeel. CVE-2026-95355 is een onjuiste autorisatiefout (CWE-863) in het Navigation-onderdeel. CVE-2026-95381 komt voort uit onvoldoende inputvalidatie (CWE-20) in het Printing-onderdeel. De meeste beschrijvingen geven aan dat misbruik vereist dat een aanvaller het renderer-proces al heeft gecompromitteerd en een geprepareerde HTML-pagina aanbiedt, met uitzondering van CVE-2026-95333, die beschreven wordt als uitbuitbaar via geprepareerd netwerkverkeer zonder dat een eerdere renderer-compromittering nodig is.
Waarom dit ertoe doet
Alle acht kwetsbaarheden hebben CVSS-basisscores tussen 8.1 en 8.3, wat duidt op een grote impact op vertrouwelijkheid, integriteit en beschikbaarheid bij succesvol misbruik. Verschillende worden door Chromium's interne ernstschaal als High of Critical beoordeeld. Succesvol misbruik zou een aanvaller in staat kunnen stellen willekeurige code buiten de sandbox van Chrome uit te voeren, een significante escalatie ten opzichte van de normaal beperkte uitvoeringscontext van de renderer. Gezien de omvang van Chrome's gebruikersbasis raken deze problemen, afhankelijk van de specifieke kwetsbaarheid, een zeer groot aantal desktop-, Android- en iOS-gebruikers.
Wie wordt getroffen
Gebruikers die Google Chrome draaien van vóór versie 154.0.8037.57 zijn getroffen. CVE-2026-95322 treft specifiek Chrome op Android, en CVE-2026-95355 treft specifiek Chrome op iOS. De overige kwetsbaarheden gelden algemeen voor Chrome, zoals beschreven in het leveranciersadvies.
Getroffen versies
Alle acht kwetsbaarheden treffen versies van Google Chrome ouder dan 154.0.8037.57. Een specifieke beginversie van het getroffen bereik is niet opgenomen in het feitenpakket.
Fixes en mitigatie
Google heeft Chrome 154.0.8037.57 voor desktop uitgebracht, waarmee alle acht in deze briefing beschreven kwetsbaarheden worden verholpen. In het beschikbare bronmateriaal zijn geen aanvullende mitigaties of workarounds vermeld.
Aanbevolen actie
Update Google Chrome zo snel mogelijk naar versie 154.0.8037.57 of hoger. Chrome werkt doorgaans automatisch bij, maar gebruikers en beheerders dienen de geïnstalleerde versie te controleren via de 'Over Chrome'-pagina en de browser opnieuw op te starten om de update toe te passen. Gezien het aantal en de ernst van de verholpen problemen verdient deze update prioriteit binnen beheerde omgevingen.
PatchBriefing-score
5.8 / 10 · Gemiddeld
Officiële CVSS: 8.1
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:H
Waarom deze score
Elke kwetsbaarheid kreeg een patchwire_score van ongeveer 5,7–5,8, voornamelijk bepaald door CVSS-basisscores van 8.1–8.3 (goed voor circa 4,46–4,57 punten), gecombineerd met kleinere bijdragen voor ongeauthenticeerde remote aanvalsvectoren (0,6), afwezigheid van gebruikersinteractie waar van toepassing (0,2), en de populariteit van het product (0,5). Geen van de problemen is gemarkeerd als actief misbruikt, gekoppeld aan publiek beschikbare exploitcode, of geassocieerd met ransomware-activiteit, en EPSS-gegevens waren voor geen van de kwetsbaarheden beschikbaar. De scores weerspiegelen de technische ernst van de fouten en de brede gebruikersbasis van Chrome, niet bevestigd misbruik in het wild.
Getroffen versies
- ≥ 154.0.8037.57
- gepatcht
- ≥ 154.0.8037.57
- gepatcht
- ≥ 154.0.8037.57
- gepatcht
- ≥ 154.0.8037.57
- gepatcht
- ≥ 154.0.8037.57
- gepatcht
- ≥ 154.0.8037.57
- gepatcht
- ≥ 154.0.8037.57
- gepatcht
- ≥ 154.0.8037.57
- gepatcht
Gemelde oplossingen
Google heeft Chrome 154.0.8037.57 voor desktop uitgebracht, waarmee alle acht in deze briefing beschreven kwetsbaarheden worden verholpen. In het beschikbare bronmateriaal zijn geen aanvullende mitigaties of workarounds vermeld.
Hoe dit rapport is gemaakt
9 bronrecords zijn opgehaald, gekoppeld en gebruikt om het rapport hierboven op te stellen.
-
Chrome Releases (Stable) vendor
-
NVD (NIST) database
-
NVD (NIST) database
-
NVD (NIST) database
-
NVD (NIST) database
-
NVD (NIST) database
Revisiegeschiedenis
- Gepubliceerd
- Gegenereerd
Gerelateerd
Relevante veranderingen voor de stacks die je volgt.
Kies je stacks, onderwerpen en eventueel WordPress-plugins. Om 07:00 CEST worden passende meldingen en releases uit de rapportageperiode in één e-mail gegroepeerd.
✓ Kies stacks en onderwerpen✓ Pas voorkeuren altijd aan✓ Eén gebundelde e-mail