Gemiddeld · 6.4 Browsers CVE-2026-106323 CVE-2026-106375 CVE-2026-106227 CVE-2026-106197
Google Chrome 155.0.8059.39 verhelpt acht ernstige kwetsbaarheden, waaronder meerdere use-after-free-bugs
Google heeft Chrome 155.0.8059.39 uitgebracht om acht kwetsbaarheden te verhelpen, waaronder diverse use-after-free-fouten en problemen gerelateerd aan de sandbox, die allemaal het uitvoeren van willekeurige code via een geprepareerde HTML-pagina mogelijk konden maken.
- Chrome Releases (Stable) vendor · bekijk ↗
- NVD (NIST) database 3d geleden · bekijk ↗
- NVD (NIST) database 3d geleden · bekijk ↗
- NVD (NIST) database 3d geleden · bekijk ↗
- NVD (NIST) database 2d geleden · bekijk ↗
- NVD (NIST) database 2d geleden · bekijk ↗
- NVD (NIST) database 3d geleden · bekijk ↗
- NVD (NIST) database 1d geleden · bekijk ↗
- NVD (NIST) database 3d geleden · bekijk ↗
AI-samenvatting
Google heeft een update voor het Stable-kanaal van Chrome voor desktop uitgebracht, samen met fixes voor iOS en Android, die acht afzonderlijke kwetsbaarheden verhelpt die op 6 oktober 2026 openbaar zijn gemaakt. De kwetsbaarheden bevinden zich in meerdere Chrome-componenten, waaronder Core, Browser, SiteIsolation, Media, Permissions, ANGLE en Dawn. Verschillende ervan konden een aanvaller op afstand in staat stellen willekeurige code uit te voeren buiten de browser-sandbox, via een speciaal geprepareerde HTML-pagina. De leverancier heeft de kwetsbaarheden Chromium-ernstclassificaties toegekend variërend van Kritiek tot Laag. Op het moment van publicatie is er geen bewijs van bekend of actief misbruik van deze kwetsbaarheden.
Wat is er gebeurd
Google heeft een update voor het Stable-kanaal van Chrome voor desktop uitgebracht die acht afzonderlijke kwetsbaarheden verhelpt: CVE-2026-106323, CVE-2026-106375, CVE-2026-106227, CVE-2026-106197, CVE-2026-102322, CVE-2026-106417, CVE-2026-106237 en CVE-2026-106419. De update staat beschreven in de officiële Chrome Releases-blogpost. Alle acht problemen zijn verholpen in versie 155.0.8059.39.
Technische oorzaken
De kwetsbaarheden hebben verschillende onderliggende oorzaken, verspreid over diverse Chrome-componenten. CVE-2026-106197 en CVE-2026-106227 zijn use-after-free-fouten (CWE-416) in respectievelijk de Browser- en Core-componenten. CVE-2026-106419 betreft een use-after-free in ANGLE, specifiek voor Chrome op Android. CVE-2026-102322 is een probleem met onjuiste autorisatie (CWE-863) in SiteIsolation. CVE-2026-106323 is een ontbrekende autorisatiecontrole (CWE-862), specifiek voor Chrome op iOS. CVE-2026-106375 betreft onvolledige opruiming van geheugen (CWE-459) in de Dawn-component. CVE-2026-106417 is een integer overflow (CWE-190) in de Media-component. CVE-2026-106237 is een informatielek (CWE-200) in Permissions dat site-isolatie kon omzeilen. Volgens Google kon elk van deze kwetsbaarheden worden getriggerd via een geprepareerde HTML-pagina.
Waarom dit belangrijk is
De meeste van deze kwetsbaarheden hebben een CVSS-basisscore van 9.6, wat duidt op via het netwerk uitbuitbare omstandigheden met lage aanvalscomplexiteit, geen vereiste rechten, en grote impact op vertrouwelijkheid, integriteit en beschikbaarheid zodra een gebruiker interactie heeft met kwaadaardige inhoud. Verschillende kwetsbaarheden, waaronder CVE-2026-106197, CVE-2026-106227, CVE-2026-106419 en CVE-2026-102322, worden door de leverancier beschreven als mogelijkheden om willekeurige code uit te voeren buiten de sandbox — het mechanisme dat bedoeld is om schade van een gecompromitteerd renderer-proces te beperken. Een geslaagde aanvalsketen die deze problemen combineert, zou mogelijk kunnen leiden tot volledige systeemcompromittering door simpelweg een kwaadaardige webpagina te bezoeken.
Wie wordt getroffen
Alle gebruikers van Google Chrome op desktop worden getroffen door het merendeel van deze problemen. CVE-2026-106323 treft specifiek Chrome voor iOS, en CVE-2026-106419 treft specifiek Chrome op Android, naast de blootstelling op desktop voor de overige kwetsbaarheden.
Getroffen versies
Volgens het advies van de leverancier zijn alle versies van Google Chrome vóór 155.0.8059.39 getroffen door deze kwetsbaarheden.
Fixes en mitigatie
Google heeft versie 155.0.8059.39 uitgebracht, waarin alle acht in deze briefing beschreven kwetsbaarheden zijn verholpen. De fix is beschikbaar via het standaard update-mechanisme van Chrome.
Aanbevolen actie
Werk Google Chrome zo snel mogelijk bij naar versie 155.0.8059.39 of hoger. Chrome werkt doorgaans automatisch bij, maar gebruikers en beheerders dienen te controleren of de update is toegepast via het menu "Over Chrome", en de browser opnieuw op te starten om de update te voltooien. Organisaties die Chrome-implementaties via enterprise-beleid beheren, moeten verifiëren dat de update op alle endpoints is doorgevoerd.
PatchBriefing-score
6.4 / 10 · Gemiddeld
Officiële CVSS: 9.6
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:H
Waarom deze score
De patchwire-score van 6.4 is een combinatie van factoren: een hoge CVSS-basisscore van 9.6 voor de betreffende problemen (goed voor 5.28 punten, de grootste bijdrage), het feit dat deze kwetsbaarheden op afstand en zonder authenticatie uitbuitbaar zijn (0.6 punten), en de brede populariteit van het getroffen product als browser met een zeer groot gebruikersbestand (0.5 punten). De score wordt getemperd door de afwezigheid van bevestigd actief misbruik, geen bekende publieke exploitcode, en het feit dat er al een fix beschikbaar is — factoren die de urgentie anders zouden verhogen. Ondanks de hoge CVSS-scores van de individuele problemen geeft de totale patchwire-score weer dat uitbuiting gebruikersinteractie vereist (het bezoeken van een geprepareerde pagina) en dat er momenteel geen aanwijzingen zijn dat deze kwetsbaarheden actief worden misbruikt.
Getroffen versies
- ≥ 155.0.8059.39
- gepatcht
- ≥ 155.0.8059.39
- gepatcht
- ≥ 155.0.8059.39
- gepatcht
- ≥ 155.0.8059.39
- gepatcht
- ≥ 155.0.8059.39
- gepatcht
- ≥ 155.0.8059.39
- gepatcht
- ≥ 155.0.8059.39
- gepatcht
- ≥ 155.0.8059.39
- gepatcht
Gemelde oplossingen
Google heeft versie 155.0.8059.39 uitgebracht, waarin alle acht in deze briefing beschreven kwetsbaarheden zijn verholpen. De fix is beschikbaar via het standaard update-mechanisme van Chrome.
Hoe dit rapport is gemaakt
9 bronrecords zijn opgehaald, gekoppeld en gebruikt om het rapport hierboven op te stellen.
-
Chrome Releases (Stable) vendor
-
NVD (NIST) database
-
NVD (NIST) database
-
NVD (NIST) database
-
NVD (NIST) database
-
NVD (NIST) database
Revisiegeschiedenis
- Gepubliceerd
- Gegenereerd
Gerelateerd
Relevante veranderingen voor de stacks die je volgt.
Kies je stacks, onderwerpen en eventueel WordPress-plugins. Om 07:00 CEST worden passende meldingen en releases uit de rapportageperiode in één e-mail gegroepeerd.
✓ Kies stacks en onderwerpen✓ Pas voorkeuren altijd aan✓ Eén gebundelde e-mail