Naar inhoud
PatchBriefing

Zoek in PatchBriefing

Typ minimaal twee tekens. Resultaten worden direct bijgewerkt.

Zoek op CVE’s, producten, packages en artikeltitels.

Niets gevonden. Kenmerken zoals CVE en GHSA zijn in beide talen doorzoekbaar.

Inschrijven

Gemiddeld · 5.9 Browsers CVE-2026-106352 CVE-2026-106201 CVE-2026-106308 CVE-2026-106235

Stabiele update voor Google Chrome verhelpt acht kwetsbaarheden, waaronder risico's op sandbox-ontsnapping

Google heeft Chrome 155.0.8059.39 uitgebracht voor desktop, met een oplossing voor acht kwetsbaarheden, waaronder use-after-free-, type confusion- en race condition-fouten in V8, WebAudio, Media en Autofill die externe code-uitvoering binnen de sandbox of het lekken van gevoelige informatie mogelijk konden maken.

AI-samenvatting

Google heeft een update voor het Stable Channel van Chrome op desktop uitgebracht die acht afzonderlijke kwetsbaarheden verhelpt, elk met een eigen CVE-identifier. De problemen bevinden zich in meerdere Chrome-componenten, waaronder de V8 JavaScript-engine, WebAudio, Media en Autofill, en zijn door Chromium intern geclassificeerd als Medium tot High. Alle acht problemen zijn verholpen in Chrome-versie 155.0.8059.39. In het beschikbare bronmateriaal is geen aanwijzing te vinden dat een van deze kwetsbaarheden actief is misbruikt.

Wat is er gebeurd

Google heeft een Stable Channel-update voor Chrome op desktop uitgebracht die acht afzonderlijke kwetsbaarheden verhelpt: CVE-2026-106352 (onjuiste autorisatie in WebProtect), CVE-2026-106201 (race condition in V8), CVE-2026-106308 (onjuiste referentie-resolutie in Autofill, op Android), CVE-2026-106235 (use-after-free in WebAudio), CVE-2026-106203 (onvolledige opschoning in Autofill, op iOS), CVE-2026-106240 (type confusion in V8), CVE-2026-106190 (use-after-free in Media) en CVE-2026-106341 (type confusion in V8). Alle acht zijn gezamenlijk bekendgemaakt in dezelfde vendor-release.

Technische oorzaken

De kwetsbaarheden komen voort uit verschillende onderliggende zwakheden. CVE-2026-106201, CVE-2026-106240 en CVE-2026-106341 hebben betrekking op problemen in V8: een race condition (CVE-2026-106201) en twee gevallen van type confusion (CVE-2026-106240, CVE-2026-106341), waarmee een aanvaller via een speciaal geprepareerde HTML-pagina willekeurige code binnen de sandbox van de browser kan uitvoeren. CVE-2026-106235 en CVE-2026-106190 zijn use-after-free-fouten in respectievelijk WebAudio en Media, die eveneens code-uitvoering binnen de sandbox mogelijk kunnen maken. CVE-2026-106352 betreft een onjuiste autorisatie in WebProtect (CWE-863) waardoor een aanvaller via social engineering gevoelige informatie kan bemachtigen. CVE-2026-106308 (op Android) en CVE-2026-106203 (op iOS) zijn problemen in Autofill — respectievelijk onjuiste referentie-resolutie en onvolledige opschoning — die eveneens gevoelige informatie kunnen lekken via een geprepareerde HTML-pagina in combinatie met social engineering.

Waarom dit belangrijk is

Verschillende van deze kwetsbaarheden (CVE-2026-106201, CVE-2026-106235, CVE-2026-106190, CVE-2026-106240, CVE-2026-106341) kunnen een aanvaller in staat stellen willekeurige code uit te voeren binnen de sandbox van Chrome, simpelweg door een gebruiker een geprepareerde HTML-pagina te laten bezoeken. Hoewel de sandbox de directe impact beperkt, vormt succesvol misbruik van sandbox-ontsnappingstechnieken een bekende opstap naar grotere compromittering wanneer dit wordt gecombineerd met andere fouten. De overige problemen (CVE-2026-106352, CVE-2026-106308, CVE-2026-106203) kunnen gevoelige gebruikersinformatie, zoals autofill-gegevens, blootstellen aan een externe aanvaller die een slachtoffer ertoe verleidt te interacteren met kwaadaardige content. Alle acht kwetsbaarheden hebben een CVSS-basisscore van 8.8, wat wijst op een grote impact op vertrouwelijkheid, integriteit en beschikbaarheid, gecombineerd met een lage aanvalscomplexiteit en geen vereiste privileges, al is in alle gevallen een vorm van gebruikersinteractie nodig.

Wie wordt getroffen

Alle gebruikers die Google Chrome op desktop draaien in een versie ouder dan 155.0.8059.39 worden getroffen door de kernset aan kwetsbaarheden. Twee van de problemen zijn platformspecifiek: CVE-2026-106308 treft Chrome op Android, en CVE-2026-106203 treft Chrome op iOS. Gezien de brede installatiebasis van Chrome raakt dit een zeer groot aantal individuele gebruikers en organisaties.

Getroffen versies

Google Chrome-versies ouder dan 155.0.8059.39 zijn getroffen door alle acht in deze release beschreven kwetsbaarheden. In het beschikbare bronmateriaal is geen specifieke vroegst-getroffen versie vermeld.

Oplossingen en mitigatie

Google heeft alle acht kwetsbaarheden verholpen in Chrome-versie 155.0.8059.39, uitgebracht via het Stable Channel voor desktop. In het beschikbare bronmateriaal worden geen aanvullende workarounds genoemd buiten het updaten zelf.

Aanbevolen actie

Update Google Chrome zo snel mogelijk naar versie 155.0.8059.39 of nieuwer. Chrome werkt doorgaans automatisch bij, maar gebruikers en beheerders doen er goed aan de geïnstalleerde versie te controleren via de 'Over Chrome'-pagina en de browser opnieuw op te starten om de update toe te passen. Organisaties die Chrome op grote schaal beheren, moeten controleren of hun beleid voor beheerde updates deze versie al naar alle eindpunten heeft uitgerold.

PatchBriefing-score

5.9 / 10 · Gemiddeld

Officiële CVSS: 8.8

CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H

Waarom deze score

Elk van de acht kwetsbaarheden heeft een CVSS-basisscore van 8.8 (AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H), wat duidt op over het netwerk uitbuitbare problemen met lage aanvalscomplexiteit en geen vereiste privileges, maar waarbij wel gebruikersinteractie nodig is, met een grote impact op vertrouwelijkheid, integriteit en beschikbaarheid bij misbruik. De berekende PatchBriefing-score van 5.9 weerspiegelt deze CVSS-bijdrage, samen met het feit dat de kwetsbaarheden op afstand en zonder authenticatie uitbuitbaar zijn en een zeer breed geïnstalleerd product treffen (wat voor een kleine extra bijdrage zorgt), terwijl er geen aanwijzingen zijn voor actief misbruik, geen publiek beschikbare exploitcode bestaat en er al een oplossing beschikbaar is — factoren die de score lager houden dan anders het geval zou zijn.

Getroffen versies

≥ 155.0.8059.39
gepatcht
≥ 155.0.8059.39
gepatcht
≥ 155.0.8059.39
gepatcht
≥ 155.0.8059.39
gepatcht
≥ 155.0.8059.39
gepatcht
≥ 155.0.8059.39
gepatcht
≥ 155.0.8059.39
gepatcht
≥ 155.0.8059.39
gepatcht

Gemelde oplossingen

Google heeft alle acht kwetsbaarheden verholpen in Chrome-versie 155.0.8059.39, uitgebracht via het Stable Channel voor desktop. In het beschikbare bronmateriaal worden geen aanvullende workarounds genoemd buiten het updaten zelf.

Hoe dit rapport is gemaakt

9 bronrecords zijn opgehaald, gekoppeld en gebruikt om het rapport hierboven op te stellen.

  • Chrome Releases (Stable) vendor
  • NVD (NIST) database
  • NVD (NIST) database
  • NVD (NIST) database
  • NVD (NIST) database
  • NVD (NIST) database
Eén rapport
Stabiele update voor Google Chrome verhelpt acht kwetsbaarheden, waaronder risico's op sandbox-ontsnapping
1 artikel · 9 bronnen geciteerd
Revisiegeschiedenis
  1. Gepubliceerd
  2. Gegenereerd
De Ochtendbriefing

Relevante veranderingen voor de stacks die je volgt.

Kies je stacks, onderwerpen en eventueel WordPress-plugins. Om 07:00 CEST worden passende meldingen en releases uit de rapportageperiode in één e-mail gegroepeerd.

✓ Kies stacks en onderwerpen✓ Pas voorkeuren altijd aan✓ Eén gebundelde e-mail