Gemiddeld · 5.9 Browsers CVE-2026-95286 CVE-2026-95373 CVE-2026-95338 CVE-2026-95304
Stabiele update voor Google Chrome verhelpt zeven ernstige geheugenkwetsbaarheden
Google heeft Chrome 154.0.8037.57 uitgebracht voor desktop, met patches voor zeven kwetsbaarheden — waaronder type confusion, use-after-free en out-of-bounds write — in V8, DevTools, PDFium, WebAudio, Bindings en IndexedDB, die konden leiden tot het uitvoeren van code binnen de sandbox.
- Chrome Releases (Stable) vendor · bekijk ↗
- NVD (NIST) database 1w geleden · bekijk ↗
- NVD (NIST) database 1w geleden · bekijk ↗
- NVD (NIST) database 1w geleden · bekijk ↗
- NVD (NIST) database 1w geleden · bekijk ↗
- NVD (NIST) database 1w geleden · bekijk ↗
- NVD (NIST) database 1w geleden · bekijk ↗
- NVD (NIST) database 1w geleden · bekijk ↗
AI-samenvatting
Google heeft een update voor het Stable-kanaal van Chrome voor desktop uitgebracht, versie 154.0.8037.57, die zeven afzonderlijke kwetsbaarheden in diverse browsercomponenten verhelpt. Alle zeven zijn geheugenfouten — type confusion, use-after-free en out-of-bounds write — die door het Chromium-beveiligingsteam als High worden beoordeeld (één melding wordt door Chromium als Medium bestempeld, maar heeft in dit pakket dezelfde CVSS-score). Elke kwetsbaarheid zou een aanvaller op afstand in staat kunnen stellen willekeurige code uit te voeren binnen de sandbox van Chrome, via een speciaal geprepareerde HTML-pagina of, in één geval, een geprepareerd PDF-bestand.
Zeven kwetsbaarheden verholpen in één Stable-release
Op de Chrome Releases-blog van Google is een update voor het Stable-kanaal aangekondigd die Chrome voor desktop naar versie 154.0.8037.57 brengt. De update bevat fixes voor zeven afzonderlijke CVE's: CVE-2026-95286 (type confusion in Bindings), CVE-2026-95373 (use-after-free in DevTools), CVE-2026-95338 (use-after-free in PDFium), CVE-2026-95304 (out-of-bounds write in V8), CVE-2026-95343 (use-after-free in WebAudio), CVE-2026-95353 (use-after-free in Bindings) en CVE-2026-95365 (type confusion in IndexedDB). Elke kwetsbaarheid treft Chrome-versies ouder dan 154.0.8037.57.
Geheugenfouten verspreid over meerdere componenten
Alle zeven problemen komen voort uit klassieke geheugenveiligheidsfouten. CVE-2026-95286 en CVE-2026-95365 zijn type confusion-fouten (CWE-843) in respectievelijk de componenten Bindings en IndexedDB. CVE-2026-95373, CVE-2026-95338, CVE-2026-95343 en CVE-2026-95353 zijn use-after-free-fouten (CWE-416) in DevTools, PDFium, WebAudio en Bindings. CVE-2026-95304 is een out-of-bounds write (CWE-787) in V8, de JavaScript-engine van Chrome. Zes van de zeven worden getriggerd via een geprepareerde HTML-pagina; CVE-2026-95338 wordt getriggerd via een geprepareerd PDF-bestand dat door PDFium wordt verwerkt.
Mogelijkheid tot code-uitvoering binnen de sandbox
Elke kwetsbaarheid heeft een CVSS-score van 8.8 (CVSS:3.1 AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H), wat duidt op aanvallen die via het netwerk uitvoerbaar zijn, een lage complexiteit hebben en geen rechten vereisen, maar wel gebruikersinteractie nodig hebben (zoals het bezoeken van een kwaadaardige pagina of het openen van een geprepareerd PDF-bestand). Succesvolle uitbuiting zou een aanvaller in staat kunnen stellen willekeurige code uit te voeren binnen de sandbox van Chrome, met gevolgen voor vertrouwelijkheid, integriteit en beschikbaarheid. Chromium's eigen ernstclassificatie bestempelt zes van de problemen als High en één (CVE-2026-95353) als Medium, al is de in dit pakket vermelde CVSS-score voor alle zeven identiek. De beschrijving van CVE-2026-95365 vermeldt dat uitbuiting slechts 'mogelijk' tot code-uitvoering zou leiden, en bij CVE-2026-95373 is social engineering vereist voor de aanval.
Gebruikers van Chrome voor desktop
Elke gebruiker die Google Chrome voor desktop draait op een versie ouder dan 154.0.8037.57 wordt door deze problemen getroffen. In dit feitenpakket worden geen andere producten genoemd.
Update naar Chrome 154.0.8037.57
Google heeft alle zeven kwetsbaarheden verholpen in Chrome 154.0.8037.57 voor desktop. In de aankondiging van de leverancier worden geen alternatieve maatregelen of workarounds vermeld.
Nu updaten
Sitebeheerders en gebruikers wordt aangeraden ervoor te zorgen dat Chrome wordt bijgewerkt naar versie 154.0.8037.57 of hoger, hetzij automatisch, hetzij door handmatig te controleren op updates via het instellingenmenu van Chrome. Omdat het gaat om kwetsbaarheden die code-uitvoering mogelijk maken, is snel patchen aan te raden, met name in omgevingen waar gebruikers regelmatig onvertrouwde webpagina's of PDF-bestanden openen.
PatchBriefing-score
5.9 / 10 · Gemiddeld
Officiële CVSS: 8.8
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
Waarom deze score
Elk van de zeven kwetsbaarheden heeft een CVSS 3.1-basisscore van 8.8 (High), wat duidt op een netwerkaanvalsvector, lage aanvalscomplexiteit en geen vereiste rechten, maar wel vereiste gebruikersinteractie, met een hoge impact op vertrouwelijkheid, integriteit en beschikbaarheid. De Patchwire-score van 5.9 weerspiegelt de bijdrage van de CVSS-basisscore, een bescheiden toeslag omdat de aanval ongeauthenticeerd en op afstand uitvoerbaar is, en een kleine bijdrage vanwege de zeer grote gebruikersbasis van Chrome, afgezwakt doordat er geen bevestigde actieve uitbuiting of publiek exploitcode is, en doordat gebruikersinteractie vereist is in plaats van automatische triggering.
Getroffen versies
- ≥ 154.0.8037.57
- gepatcht
- ≥ 154.0.8037.57
- gepatcht
- ≥ 154.0.8037.57
- gepatcht
- ≥ 154.0.8037.57
- gepatcht
- ≥ 154.0.8037.57
- gepatcht
- ≥ 154.0.8037.57
- gepatcht
- ≥ 154.0.8037.57
- gepatcht
Gemelde oplossingen
Google heeft alle zeven kwetsbaarheden verholpen in Chrome 154.0.8037.57 voor desktop. In de aankondiging van de leverancier worden geen alternatieve maatregelen of workarounds vermeld.
Hoe dit rapport is gemaakt
8 bronrecords zijn opgehaald, gekoppeld en gebruikt om het rapport hierboven op te stellen.
-
Chrome Releases (Stable) vendor
-
NVD (NIST) database
-
NVD (NIST) database
-
NVD (NIST) database
-
NVD (NIST) database
-
NVD (NIST) database
Revisiegeschiedenis
- Gepubliceerd
- Gegenereerd
Gerelateerd
Relevante veranderingen voor de stacks die je volgt.
Kies je stacks, onderwerpen en eventueel WordPress-plugins. Om 07:00 CEST worden passende meldingen en releases uit de rapportageperiode in één e-mail gegroepeerd.
✓ Kies stacks en onderwerpen✓ Pas voorkeuren altijd aan✓ Eén gebundelde e-mail