Naar inhoud
PatchBriefing

Zoek in PatchBriefing

Typ minimaal twee tekens. Resultaten worden direct bijgewerkt.

Zoek op CVE’s, producten, packages en artikeltitels.

Niets gevonden. Kenmerken zoals CVE en GHSA zijn in beide talen doorzoekbaar.

Inschrijven

Gemiddeld · 5.7 Browsers CVE-2026-106377 CVE-2026-106393 CVE-2026-106228 CVE-2026-106363

Chrome Stable-update verhelpt acht kwetsbaarheden, waaronder ernstige sandbox-ontsnappingen

Google heeft Chrome 155.0.8059.39 uitgebracht voor desktop, met een oplossing voor acht kwetsbaarheden, waaronder twee ernstige race condition- en use-after-free-bugs die een sandbox-ontsnapping mogelijk konden maken via een gecompromitteerd renderproces.

AI-samenvatting

Google heeft een Stable Channel-update uitgebracht voor Chrome Desktop, versie 155.0.8059.39, die acht afzonderlijke kwetsbaarheden verhelpt: CVE-2026-106377, CVE-2026-106393, CVE-2026-106228, CVE-2026-106363, CVE-2026-106412, CVE-2026-106238, CVE-2026-106221 en CVE-2026-106247. Volgens de interne ernstclassificatie van Chromium zijn twee van deze problemen als 'High' beoordeeld, vijf als 'Medium' en één als 'Low'. Voor alle problemen geldt dat een aanvaller het renderproces van de browser al moet hebben gecompromitteerd, of in sommige gevallen afhankelijk is van social engineering, om buiten de sandbox te kunnen opereren.

Wat is er gebeurd

Google heeft een Stable Channel-update uitgebracht voor Chrome Desktop, waarmee de browser wordt bijgewerkt naar versie 155.0.8059.39. De update verhelpt acht afzonderlijke kwetsbaarheden in verschillende Chrome-componenten: Fonts (twee problemen), Storage, Google Lens, FullScreen, Core (specifiek voor Mac), WebAPKs (specifiek voor Android) en ANGLE. Elke kwetsbaarheid kreeg een eigen CVE-identifier en werd bekendgemaakt in dezelfde leveranciersupdate.

Technische oorzaken

De kwetsbaarheden komen voort uit verschillende soorten zwakheden: CVE-2026-106377 en CVE-2026-106238 zijn race conditions in het Fonts-onderdeel (CWE-362). CVE-2026-106393 is een use-after-free in Storage (CWE-416). CVE-2026-106228 en CVE-2026-106221 zijn 'confused deputy'-problemen (CWE-441) in respectievelijk Google Lens en WebAPKs. CVE-2026-106363 is een probleem met ontbrekende autorisatie (CWE-862) in FullScreen. CVE-2026-106412 is een race condition (CWE-367) in Core, specifiek voor Chrome op Mac. CVE-2026-106247 is een buffer overflow (CWE-122) in ANGLE. In de meeste gevallen stelt de leveranciersadvisory dat misbruik vereist dat een aanvaller het renderproces al heeft gecompromitteerd, waarbij meerdere problemen bovendien social engineering of gebruikersinteractie via een geprepareerde HTML-pagina vereisen.

Waarom dit belangrijk is

Elke kwetsbaarheid heeft een CVSS-basisscore van 8,3, wat duidt op een hoge potentiële impact op vertrouwelijkheid, integriteit en beschikbaarheid bij succesvol misbruik. De twee als 'High' beoordeelde problemen (CVE-2026-106377 en CVE-2026-106393) zijn met name opvallend omdat ze een aanvaller die het renderproces al heeft gecompromitteerd, in staat konden stellen willekeurige code buiten de Chrome-sandbox uit te voeren — waarmee een van de kernbeveiligingsgrenzen van de browser wordt doorbroken. De overige problemen (door Chromium als Medium of Low beoordeeld) hebben dezelfde CVSS-basisscore, maar betreffen doorgaans scenario's die 'mogelijk' een sandbox-ontsnapping toelaten, of vereisen social engineering, wat de praktische uitbuitbaarheid beperkt.

Wie wordt getroffen

Alle gebruikers die Google Chrome op desktop draaien in een versie ouder dan 155.0.8059.39 worden getroffen door het merendeel van deze problemen. Twee kwetsbaarheden zijn platformspecifiek: CVE-2026-106412 betreft specifiek Chrome op Mac, en CVE-2026-106221 betreft specifiek Chrome op Android (via WebAPKs).

Getroffen versies

Alle versies van Google Chrome ouder dan 155.0.8059.39 worden getroffen door een of meer van deze kwetsbaarheden, zoals vermeld in de fixed-version-gegevens van de leverancier.

Oplossingen en mitigatie

Google heeft alle acht kwetsbaarheden verholpen in Chrome versie 155.0.8059.39, uitgebracht via het Stable Channel voor desktop. Er zijn geen meldingen van actief misbruik in het wild of publiek beschikbare exploitcode voor een van deze problemen.

Aanbevolen actie

Sitebeheerders en ontwikkelaars wordt aangeraden Google Chrome zo snel mogelijk bij te werken naar versie 155.0.8059.39 of hoger. Chrome werkt doorgaans automatisch bij, maar beheerders die meerdere apparaten beheren, moeten controleren of de update is toegepast, met name op Mac- en Android-platforms waar ook platformspecifieke problemen zijn verholpen.

PatchBriefing-score

5.7 / 10 · Gemiddeld

Officiële CVSS: 8.3

CVSS:3.1/AV:N/AC:H/PR:N/UI:R/S:C/C:H/I:H/A:H

Waarom deze score

De Patchwire-score van 5,7 voor elk van deze acht kwetsbaarheden wordt voornamelijk bepaald door de CVSS-basisscore van 8,3, die 4,57 punten bijdraagt. Daarnaast dragen 0,6 punten bij vanuit de factor 'unauthenticated_remote' en 0,5 punten vanuit de zeer grote populariteit van Chrome als product (wat de omvang van de potentieel getroffen gebruikersbasis weerspiegelt). Er is geen bijdrage vanuit bekend misbruik, beschikbare exploitcode of EPSS, aangezien hiervan niets is gerapporteerd of momenteel bekend is voor deze problemen. Er is geen aftrek toegepast voor 'geen fix beschikbaar', omdat er al oplossingen zijn uitgebracht. De score weerspiegelt een technisch ernstige, maar niet actief misbruikte reeks problemen, waarbij elk probleem aanvullende voorwaarden vereist (compromittering van het renderproces of social engineering) om buiten de sandbox te kunnen worden misbruikt.

Getroffen versies

≥ 155.0.8059.39
gepatcht
≥ 155.0.8059.39
gepatcht
≥ 155.0.8059.39
gepatcht
≥ 155.0.8059.39
gepatcht
≥ 155.0.8059.39
gepatcht
≥ 155.0.8059.39
gepatcht
≥ 155.0.8059.39
gepatcht
≥ 155.0.8059.39
gepatcht

Gemelde oplossingen

Google heeft alle acht kwetsbaarheden verholpen in Chrome versie 155.0.8059.39, uitgebracht via het Stable Channel voor desktop. Er zijn geen meldingen van actief misbruik in het wild of publiek beschikbare exploitcode voor een van deze problemen.

Hoe dit rapport is gemaakt

9 bronrecords zijn opgehaald, gekoppeld en gebruikt om het rapport hierboven op te stellen.

  • Chrome Releases (Stable) vendor
  • NVD (NIST) database
  • NVD (NIST) database
  • NVD (NIST) database
  • NVD (NIST) database
  • NVD (NIST) database
Eén rapport
Chrome Stable-update verhelpt acht kwetsbaarheden, waaronder ernstige sandbox-ontsnappingen
1 artikel · 9 bronnen geciteerd
Revisiegeschiedenis
  1. Gepubliceerd
  2. Gegenereerd
De Ochtendbriefing

Relevante veranderingen voor de stacks die je volgt.

Kies je stacks, onderwerpen en eventueel WordPress-plugins. Om 07:00 CEST worden passende meldingen en releases uit de rapportageperiode in één e-mail gegroepeerd.

✓ Kies stacks en onderwerpen✓ Pas voorkeuren altijd aan✓ Eén gebundelde e-mail