Gemiddeld · 5.7 Browsers CVE-2026-106377 CVE-2026-106393 CVE-2026-106228 CVE-2026-106363
Chrome Stable-update verhelpt acht kwetsbaarheden, waaronder ernstige sandbox-ontsnappingen
Google heeft Chrome 155.0.8059.39 uitgebracht voor desktop, met een oplossing voor acht kwetsbaarheden, waaronder twee ernstige race condition- en use-after-free-bugs die een sandbox-ontsnapping mogelijk konden maken via een gecompromitteerd renderproces.
- Chrome Releases (Stable) vendor · bekijk ↗
- NVD (NIST) database 3d geleden · bekijk ↗
- NVD (NIST) database 3d geleden · bekijk ↗
- NVD (NIST) database 3d geleden · bekijk ↗
- NVD (NIST) database 2d geleden · bekijk ↗
- NVD (NIST) database 3d geleden · bekijk ↗
- NVD (NIST) database 3d geleden · bekijk ↗
- NVD (NIST) database 1d geleden · bekijk ↗
- NVD (NIST) database 3d geleden · bekijk ↗
AI-samenvatting
Google heeft een Stable Channel-update uitgebracht voor Chrome Desktop, versie 155.0.8059.39, die acht afzonderlijke kwetsbaarheden verhelpt: CVE-2026-106377, CVE-2026-106393, CVE-2026-106228, CVE-2026-106363, CVE-2026-106412, CVE-2026-106238, CVE-2026-106221 en CVE-2026-106247. Volgens de interne ernstclassificatie van Chromium zijn twee van deze problemen als 'High' beoordeeld, vijf als 'Medium' en één als 'Low'. Voor alle problemen geldt dat een aanvaller het renderproces van de browser al moet hebben gecompromitteerd, of in sommige gevallen afhankelijk is van social engineering, om buiten de sandbox te kunnen opereren.
Wat is er gebeurd
Google heeft een Stable Channel-update uitgebracht voor Chrome Desktop, waarmee de browser wordt bijgewerkt naar versie 155.0.8059.39. De update verhelpt acht afzonderlijke kwetsbaarheden in verschillende Chrome-componenten: Fonts (twee problemen), Storage, Google Lens, FullScreen, Core (specifiek voor Mac), WebAPKs (specifiek voor Android) en ANGLE. Elke kwetsbaarheid kreeg een eigen CVE-identifier en werd bekendgemaakt in dezelfde leveranciersupdate.
Technische oorzaken
De kwetsbaarheden komen voort uit verschillende soorten zwakheden: CVE-2026-106377 en CVE-2026-106238 zijn race conditions in het Fonts-onderdeel (CWE-362). CVE-2026-106393 is een use-after-free in Storage (CWE-416). CVE-2026-106228 en CVE-2026-106221 zijn 'confused deputy'-problemen (CWE-441) in respectievelijk Google Lens en WebAPKs. CVE-2026-106363 is een probleem met ontbrekende autorisatie (CWE-862) in FullScreen. CVE-2026-106412 is een race condition (CWE-367) in Core, specifiek voor Chrome op Mac. CVE-2026-106247 is een buffer overflow (CWE-122) in ANGLE. In de meeste gevallen stelt de leveranciersadvisory dat misbruik vereist dat een aanvaller het renderproces al heeft gecompromitteerd, waarbij meerdere problemen bovendien social engineering of gebruikersinteractie via een geprepareerde HTML-pagina vereisen.
Waarom dit belangrijk is
Elke kwetsbaarheid heeft een CVSS-basisscore van 8,3, wat duidt op een hoge potentiële impact op vertrouwelijkheid, integriteit en beschikbaarheid bij succesvol misbruik. De twee als 'High' beoordeelde problemen (CVE-2026-106377 en CVE-2026-106393) zijn met name opvallend omdat ze een aanvaller die het renderproces al heeft gecompromitteerd, in staat konden stellen willekeurige code buiten de Chrome-sandbox uit te voeren — waarmee een van de kernbeveiligingsgrenzen van de browser wordt doorbroken. De overige problemen (door Chromium als Medium of Low beoordeeld) hebben dezelfde CVSS-basisscore, maar betreffen doorgaans scenario's die 'mogelijk' een sandbox-ontsnapping toelaten, of vereisen social engineering, wat de praktische uitbuitbaarheid beperkt.
Wie wordt getroffen
Alle gebruikers die Google Chrome op desktop draaien in een versie ouder dan 155.0.8059.39 worden getroffen door het merendeel van deze problemen. Twee kwetsbaarheden zijn platformspecifiek: CVE-2026-106412 betreft specifiek Chrome op Mac, en CVE-2026-106221 betreft specifiek Chrome op Android (via WebAPKs).
Getroffen versies
Alle versies van Google Chrome ouder dan 155.0.8059.39 worden getroffen door een of meer van deze kwetsbaarheden, zoals vermeld in de fixed-version-gegevens van de leverancier.
Oplossingen en mitigatie
Google heeft alle acht kwetsbaarheden verholpen in Chrome versie 155.0.8059.39, uitgebracht via het Stable Channel voor desktop. Er zijn geen meldingen van actief misbruik in het wild of publiek beschikbare exploitcode voor een van deze problemen.
Aanbevolen actie
Sitebeheerders en ontwikkelaars wordt aangeraden Google Chrome zo snel mogelijk bij te werken naar versie 155.0.8059.39 of hoger. Chrome werkt doorgaans automatisch bij, maar beheerders die meerdere apparaten beheren, moeten controleren of de update is toegepast, met name op Mac- en Android-platforms waar ook platformspecifieke problemen zijn verholpen.
PatchBriefing-score
5.7 / 10 · Gemiddeld
Officiële CVSS: 8.3
CVSS:3.1/AV:N/AC:H/PR:N/UI:R/S:C/C:H/I:H/A:H
Waarom deze score
De Patchwire-score van 5,7 voor elk van deze acht kwetsbaarheden wordt voornamelijk bepaald door de CVSS-basisscore van 8,3, die 4,57 punten bijdraagt. Daarnaast dragen 0,6 punten bij vanuit de factor 'unauthenticated_remote' en 0,5 punten vanuit de zeer grote populariteit van Chrome als product (wat de omvang van de potentieel getroffen gebruikersbasis weerspiegelt). Er is geen bijdrage vanuit bekend misbruik, beschikbare exploitcode of EPSS, aangezien hiervan niets is gerapporteerd of momenteel bekend is voor deze problemen. Er is geen aftrek toegepast voor 'geen fix beschikbaar', omdat er al oplossingen zijn uitgebracht. De score weerspiegelt een technisch ernstige, maar niet actief misbruikte reeks problemen, waarbij elk probleem aanvullende voorwaarden vereist (compromittering van het renderproces of social engineering) om buiten de sandbox te kunnen worden misbruikt.
Getroffen versies
- ≥ 155.0.8059.39
- gepatcht
- ≥ 155.0.8059.39
- gepatcht
- ≥ 155.0.8059.39
- gepatcht
- ≥ 155.0.8059.39
- gepatcht
- ≥ 155.0.8059.39
- gepatcht
- ≥ 155.0.8059.39
- gepatcht
- ≥ 155.0.8059.39
- gepatcht
- ≥ 155.0.8059.39
- gepatcht
Gemelde oplossingen
Google heeft alle acht kwetsbaarheden verholpen in Chrome versie 155.0.8059.39, uitgebracht via het Stable Channel voor desktop. Er zijn geen meldingen van actief misbruik in het wild of publiek beschikbare exploitcode voor een van deze problemen.
Hoe dit rapport is gemaakt
9 bronrecords zijn opgehaald, gekoppeld en gebruikt om het rapport hierboven op te stellen.
-
Chrome Releases (Stable) vendor
-
NVD (NIST) database
-
NVD (NIST) database
-
NVD (NIST) database
-
NVD (NIST) database
-
NVD (NIST) database
Revisiegeschiedenis
- Gepubliceerd
- Gegenereerd
Gerelateerd
Relevante veranderingen voor de stacks die je volgt.
Kies je stacks, onderwerpen en eventueel WordPress-plugins. Om 07:00 CEST worden passende meldingen en releases uit de rapportageperiode in één e-mail gegroepeerd.
✓ Kies stacks en onderwerpen✓ Pas voorkeuren altijd aan✓ Eén gebundelde e-mail