Gemiddeld · 5.7 Browsers CVE-2026-106293 CVE-2026-106194 CVE-2026-106409 CVE-2026-106233
Chrome Stable-update verhelpt acht kwetsbaarheden, waaronder ernstige type confusion- en use-after-free-fouten
Google heeft Chrome 155.0.8059.39 voor desktop uitgebracht, met fixes voor acht kwetsbaarheden, waaronder type confusion in ANGLE, een use-after-free in Metrics, een race condition in Fonts en diverse autorisatie- en referentieproblemen die specifiek Mac treffen.
- Chrome Releases (Stable) vendor · bekijk ↗
- NVD (NIST) database 3d geleden · bekijk ↗
- NVD (NIST) database 2d geleden · bekijk ↗
- NVD (NIST) database 3d geleden · bekijk ↗
- NVD (NIST) database 3d geleden · bekijk ↗
- NVD (NIST) database 3d geleden · bekijk ↗
- NVD (NIST) database 3d geleden · bekijk ↗
- NVD (NIST) database 3d geleden · bekijk ↗
- NVD (NIST) database 2d geleden · bekijk ↗
AI-samenvatting
Google heeft een Stable Channel-update voor Google Chrome op desktop uitgebracht die acht afzonderlijke, door de leverancier geïdentificeerde kwetsbaarheden verhelpt. De problemen bevinden zich in verschillende Chrome-componenten, waaronder ANGLE, WebAppInstalls, Metrics, Fonts, Sandbox en Actor, en kennen door Chromium toegekende ernstniveaus variërend van Low tot High. Alle acht zijn verholpen in Chrome 155.0.8059.39. Er zijn geen aanwijzingen voor actieve misbruik of openbaar beschikbare exploitcode voor deze kwetsbaarheden.
Wat is er gebeurd
Google heeft een Stable Channel-update voor Chrome op desktop uitgebracht die acht afzonderlijke kwetsbaarheden verhelpt: een type confusion in ANGLE (CVE-2026-106293, Chromium-ernst High), een ontbrekende autorisatiecontrole in WebAppInstalls (CVE-2026-106194, Medium), een onjuiste referentieresolutie in WebAppInstalls specifiek voor Mac (CVE-2026-106409, Medium), een use-after-free in Metrics (CVE-2026-106233, High), een race condition in Fonts (CVE-2026-106426, High), een privilege-escalatieprobleem in Sandbox specifiek voor Mac (CVE-2026-106378, Medium), een bufferoverflow in Fonts (CVE-2026-106292, Medium), en een ontbrekende autorisatiecontrole in Actor (CVE-2026-106191, Low). Alle acht zijn in dezelfde vendor-release bekendgemaakt.
Technische oorzaak
De kwetsbaarheden komen voort uit verschillende onderliggende zwakheden in diverse Chrome-componenten. CVE-2026-106293 is een type confusion (CWE-843) in ANGLE. CVE-2026-106194 en CVE-2026-106191 betreffen ontbrekende autorisatie (CWE-862) in respectievelijk WebAppInstalls en Actor. CVE-2026-106409 is een onjuiste referentieresolutie (CWE-706) in WebAppInstalls, specifiek voor Mac. CVE-2026-106233 is een use-after-free (CWE-416) in Metrics. CVE-2026-106426 is een race condition (CWE-362) in Fonts. CVE-2026-106378 is een privilege-escalatieprobleem (CWE-250) in Sandbox, specifiek voor Mac. CVE-2026-106292 is een bufferoverflow (CWE-122) in Fonts. Volgens de leveranciersbeschrijving vereisen de meeste van deze kwetsbaarheden dat een aanvaller het Chrome-renderproces al heeft gecompromitteerd, waarna de fout kan worden misbruikt om willekeurige code buiten de sandbox uit te voeren via een speciaal geprepareerde HTML-pagina, of, in het geval van CVE-2026-106409, via geprepareerd netwerkverkeer.
Waarom dit belangrijk is
Deze kwetsbaarheden worden omschreven als sandbox-ontsnappingsproblemen: een aanvaller die al toegang heeft tot het renderproces via een aparte, niet-gespecificeerde methode, zou een van deze fouten kunnen gebruiken om willekeurige code buiten de sandbox van Chrome uit te voeren. Deze tweetraps-vereiste beperkt de directe uitbuitbaarheid van de meeste problemen op deze lijst, maar betekent ook dat ze in de praktijk gecombineerd kunnen worden met andere kwetsbaarheden in een aanval. Chromium beoordeelde meerdere van de verholpen problemen als 'High'.
Wie wordt getroffen
Alle gebruikers van Google Chrome op desktop met een versie ouder dan 155.0.8059.39 worden getroffen door een of meer van deze problemen. Twee kwetsbaarheden (CVE-2026-106409 en CVE-2026-106378) zijn specifiek voor Chrome op Mac.
Getroffen versies
Google Chrome-versies ouder dan 155.0.8059.39 zijn getroffen. Het factpakket specificeert geen ondergrens voor de versie waarin deze problemen zijn geïntroduceerd.
Fixes en mitigatie
Google heeft alle acht kwetsbaarheden verholpen in Google Chrome 155.0.8059.39 voor desktop, uitgebracht via het Stable Channel. In de beschikbare feiten worden geen aanvullende mitigatiemaatregelen naast updaten beschreven.
Aanbevolen actie
Werk Google Chrome bij naar versie 155.0.8059.39 of hoger. Chrome werkt doorgaans automatisch bij, maar gebruikers en beheerders wordt aangeraden de geïnstalleerde versie te controleren via de 'Over Chrome'-pagina en de browser opnieuw te starten om de update te voltooien.
PatchBriefing-score
5.7 / 10 · Gemiddeld
Officiële CVSS: 8.3
CVSS:3.1/AV:N/AC:H/PR:N/UI:R/S:C/C:H/I:H/A:H
Waarom deze score
Elk van deze acht CVE's heeft een CVSS-basisscore van 8,3 (AV:N/AC:H/PR:N/UI:R/S:C/C:H/I:H/A:H), wat duidt op netwerk-uitbuitbare fouten met grote impact die wel hoge aanvalscomplexiteit en gebruikersinteractie vereisen. De berekende PatchBriefing-score van 5,7 weerspiegelt de bijdrage van de CVSS-basisscore (4,57) plus een bescheiden verhoging vanwege de ongeauthenticeerde netwerkaanvalsvector (0,6) en de brede installatiebasis van Chrome (0,5). Er zijn geen punten toegevoegd voor bekende uitbuiting, openbare exploitcode of EPSS-gegevens, aangezien deze niet aanwezig waren in de beschikbare feiten. Er zijn geen punten afgetrokken voor ontbrekende fixes, aangezien voor alle acht problemen een fix beschikbaar is.
Getroffen versies
- ≥ 155.0.8059.39
- gepatcht
- ≥ 155.0.8059.39
- gepatcht
- ≥ 155.0.8059.39
- gepatcht
- ≥ 155.0.8059.39
- gepatcht
- ≥ 155.0.8059.39
- gepatcht
- ≥ 155.0.8059.39
- gepatcht
- ≥ 155.0.8059.39
- gepatcht
- ≥ 155.0.8059.39
- gepatcht
Gemelde oplossingen
Google heeft alle acht kwetsbaarheden verholpen in Google Chrome 155.0.8059.39 voor desktop, uitgebracht via het Stable Channel. In de beschikbare feiten worden geen aanvullende mitigatiemaatregelen naast updaten beschreven.
Hoe dit rapport is gemaakt
9 bronrecords zijn opgehaald, gekoppeld en gebruikt om het rapport hierboven op te stellen.
-
Chrome Releases (Stable) vendor
-
NVD (NIST) database
-
NVD (NIST) database
-
NVD (NIST) database
-
NVD (NIST) database
-
NVD (NIST) database
Revisiegeschiedenis
- Gepubliceerd
- Gegenereerd
Gerelateerd
Relevante veranderingen voor de stacks die je volgt.
Kies je stacks, onderwerpen en eventueel WordPress-plugins. Om 07:00 CEST worden passende meldingen en releases uit de rapportageperiode in één e-mail gegroepeerd.
✓ Kies stacks en onderwerpen✓ Pas voorkeuren altijd aan✓ Eén gebundelde e-mail