Gemiddeld · 4.1 Browsers CVE-2026-95287 CVE-2026-95309
Google Chrome dicht twee kwetsbaarheden met gemiddelde ernst (CVE-2026-95287, CVE-2026-95309)
Google heeft Chrome 154.0.8037.57 uitgebracht om een omzeiling van site-isolatie en een UI-spoofingprobleem op iOS te verhelpen. Chromium beoordeelt beide kwetsbaarheden als gemiddeld of lager, en misbruik vereist specifieke voorwaarden of gebruikersinteractie.
AI-samenvatting
Google heeft een Stable Channel-update voor Chrome uitgebracht, versie 154.0.8037.57, die twee kwetsbaarheden verhelpt die in de release notes van de leverancier zijn beschreven. Eén kwetsbaarheid betreft navigatie en site-isolatie op desktopplatforms, de andere betreft UI-spoofing in Chrome voor iOS. Beide problemen vereisen een bepaalde voorwaarde van de aanvaller of gebruikersinteractie, en er is op dit moment geen bekend actief misbruik.
Wat is er gebeurd
Google heeft een Stable Channel-update voor Chrome op desktop uitgebracht die twee kwetsbaarheden verhelpt. CVE-2026-95287 is een probleem met ontbrekende autorisatie in het Navigation-onderdeel van Chrome, waardoor een aanvaller die het renderer-proces al heeft gecompromitteerd, via een speciaal geprepareerde HTML-pagina de site-isolatie kan omzeilen. CVE-2026-95309 is een UI-misrepresentatieprobleem in het Mobile-onderdeel van Chrome op iOS, waarbij een aanvaller op afstand UI-elementen kan spoofen via een speciaal geprepareerde HTML-pagina.
Technische oorzaak
CVE-2026-95287 valt onder CWE-862 (Missing Authorization) en doet zich voor in het Navigation-onderdeel; de omzeiling van site-isolatie vereist als voorwaarde dat een aanvaller het renderer-proces al heeft gecompromitteerd. CVE-2026-95309 valt onder CWE-451 (User Interface (UI) Misrepresentation of Critical Information) en treft specifiek het Mobile-onderdeel op iOS, waar een geprepareerde HTML-pagina kan leiden tot spoofing van UI-elementen.
Waarom dit belangrijk is
Site-isolatie is een kernmechanisme van Chrome dat voorkomt dat de ene website toegang krijgt tot gegevens van een andere website. Een omzeiling hiervan, ook al vereist deze een reeds gecompromitteerd renderer-proces, verzwakt deze beveiligingslaag. Het UI-spoofingprobleem op iOS zou gebruikers kunnen misleiden over de inhoud of herkomst van een pagina, wat phishing of andere misleidende aanvallen kan vergemakkelijken. Chromium beoordeelde het eerste probleem als gemiddeld (Medium) en het tweede als laag (Low).
Wie wordt getroffen
CVE-2026-95287 treft Google Chrome op desktopplatforms voorafgaand aan versie 154.0.8037.57. CVE-2026-95309 treft Google Chrome op iOS voorafgaand aan dezelfde versie.
Getroffen versies
Beide kwetsbaarheden treffen versies van Google Chrome voorafgaand aan 154.0.8037.57. Het beschikbare materiaal specificeert geen ondergrens voor het getroffen versiebereik, dus de volledige omvang van oudere getroffen versies is niet nader gedetailleerd in de beschikbare bronnen.
Fixes en mitigatie
Google heeft beide kwetsbaarheden verholpen in Chrome versie 154.0.8037.57, uitgebracht via de Stable Channel-update voor desktop. Gebruikers en beheerders dienen te controleren of Chrome is bijgewerkt naar deze versie of nieuwer.
Aanbevolen actie
Werk Google Chrome zo snel mogelijk bij naar versie 154.0.8037.57 of nieuwer. Chrome werkt doorgaans automatisch bij, maar gebruikers en beheerders van grotere installaties doen er goed aan de geïnstalleerde versie te controleren en zo nodig handmatig een update te forceren, met name voor iOS-installaties die te maken hebben met CVE-2026-95309.
PatchBriefing-score
4.1 / 10 · Gemiddeld
Officiële CVSS: 5.4
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:L/I:L/A:N
Waarom deze score
Beide kwetsbaarheden kregen een PatchBriefing-score van 4.1. Dit weerspiegelt de CVSS-basisscore van 5.4 (gematigde impact, lage aanvalscomplexiteit, maar met vereiste gebruikersinteractie) en het feit dat er geen bekend actief misbruik of publiek beschikbare exploitcode bestaat. De score bevat een kleine bijdrage vanwege het niet-geauthenticeerde aanvalsvector op afstand en de brede verspreiding van Chrome als product, maar wordt niet verhoogd door bewijs van actief misbruik of EPSS-gegevens, die voor beide items niet beschikbaar waren.
Getroffen versies
- ≥ 154.0.8037.57
- gepatcht
- ≥ 154.0.8037.57
- gepatcht
Gemelde oplossingen
Google heeft beide kwetsbaarheden verholpen in Chrome versie 154.0.8037.57, uitgebracht via de Stable Channel-update voor desktop. Gebruikers en beheerders dienen te controleren of Chrome is bijgewerkt naar deze versie of nieuwer.
Hoe dit rapport is gemaakt
3 bronrecords zijn opgehaald, gekoppeld en gebruikt om het rapport hierboven op te stellen.
-
Chrome Releases (Stable) vendor
-
NVD (NIST) database
-
NVD (NIST) database
Revisiegeschiedenis
- Gepubliceerd
- Gegenereerd
Gerelateerd
Relevante veranderingen voor de stacks die je volgt.
Kies je stacks, onderwerpen en eventueel WordPress-plugins. Om 07:00 CEST worden passende meldingen en releases uit de rapportageperiode in één e-mail gegroepeerd.
✓ Kies stacks en onderwerpen✓ Pas voorkeuren altijd aan✓ Eén gebundelde e-mail