Gemiddeld · 5.9 Browsers CVE-2026-106349 CVE-2026-106314 CVE-2026-106283 CVE-2026-106373
Chrome Stable-update verhelpt acht kwetsbaarheden, waaronder meerdere use-after-free-fouten
Google heeft Chrome 155.0.8059.39 uitgebracht voor desktop, met een oplossing voor acht kwetsbaarheden, waaronder vier use-after-free-problemen die via een geprepareerde HTML-pagina code-executie binnen de sandbox mogelijk konden maken.
- Chrome Releases (Stable) vendor · bekijk ↗
- NVD (NIST) database 3d geleden · bekijk ↗
- NVD (NIST) database 3d geleden · bekijk ↗
- NVD (NIST) database 3d geleden · bekijk ↗
- NVD (NIST) database 3d geleden · bekijk ↗
- NVD (NIST) database 3d geleden · bekijk ↗
- NVD (NIST) database 3d geleden · bekijk ↗
- NVD (NIST) database 3d geleden · bekijk ↗
- NVD (NIST) database 3d geleden · bekijk ↗
AI-samenvatting
Google heeft een Stable Channel-update voor Chrome op desktop uitgebracht die acht afzonderlijke kwetsbaarheden verhelpt, gemeld via de Chrome Releases-blog en vervolgens geregistreerd in de NVD. De oplossingen zijn samengebracht in versie 155.0.8059.39. De problemen bevinden zich in verschillende Chrome-componenten, waaronder de V8 JavaScript-engine, Bluetooth, Autofill, media- en lettertypeverwerking, en de HTML-parser. Vier van de acht kwetsbaarheden zijn use-after-free-bugs die, volgens de omschrijving van de leverancier, een aanvaller op afstand in staat konden stellen willekeurige code binnen de sandbox van Chrome uit te voeren via een speciaal geprepareerde HTML-pagina.
Wat is er gebeurd
Google heeft een Stable Channel-update voor Chrome op desktop uitgebracht die acht kwetsbaarheden verhelpt. Volgens het advies van de leverancier gaat het onder meer om vier use-after-free-problemen (CWE-416) in de componenten V8, Streaming, Fonts, Parser en Media, evenals autorisatiegerelateerde problemen (CWE-863, CWE-862) in Bluetooth en Autofill. Chromium kende de afzonderlijke problemen een ernst toe van High, Medium of Low, afhankelijk van het betrokken onderdeel.
Technische oorzaak
De kwetsbaarheden vallen uiteen in twee categorieën. Use-after-free-problemen (CVE-2026-106349 in V8, CVE-2026-106283 in Streaming, CVE-2026-106373 in Fonts op Windows, CVE-2026-106411 in de Parser en CVE-2026-106423 in Media) ontstaan wanneer geheugen wordt benaderd nadat het al is vrijgegeven, wat kan worden misbruikt om willekeurige code binnen de sandbox van Chrome uit te voeren via een geprepareerde HTML-pagina. Daarnaast konden onjuiste of ontbrekende autorisatiecontroles (CVE-2026-106314 in Bluetooth, CVE-2026-106249 in Autofill op Android en CVE-2026-106225 in Autofill) een aanvaller op afstand in staat stellen gevoelige informatie te verkrijgen, eveneens via een geprepareerde HTML-pagina. Voor sommige van deze problemen is volgens de omschrijving van de leverancier social engineering vereist om ze te activeren.
Waarom dit belangrijk is
Alle acht kwetsbaarheden hebben een CVSS-basisscore van 8,8 (CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H), wat wijst op een aanvalsvector over het netwerk, lage aanvalscomplexiteit, geen vereiste rechten, en een hoge impact op vertrouwelijkheid, integriteit en beschikbaarheid zodra het probleem wordt getriggerd. In alle gevallen is gebruikersinteractie vereist (het bezoeken van een geprepareerde pagina). De use-after-free-problemen zijn extra zorgwekkend omdat ze worden omschreven als mogelijkheden voor willekeurige code-executie binnen de sandbox, wat een stap richting volledige systeemcompromittering kan zijn als dit wordt gecombineerd met een sandbox-ontsnapping.
Wie wordt getroffen
Alle gebruikers die Google Chrome op desktop draaien in een versie ouder dan 155.0.8059.39 worden getroffen. Eén probleem (CVE-2026-106373) is specifiek voor Chrome op Windows, en een ander (CVE-2026-106249) is specifiek voor Chrome op Android. De overige problemen treffen Chrome in het algemeen, volgens de omschrijving van de leverancier.
Getroffen versies
Volgens het advies van de leverancier worden Chrome-versies ouder dan 155.0.8059.39 getroffen door deze kwetsbaarheden.
Oplossingen en mitigatie
Google heeft alle acht kwetsbaarheden verholpen in Chrome-versie 155.0.8059.39. De oplossing wordt verspreid via het standaard update-mechanisme van Chrome, als onderdeel van de Stable Channel-release.
Aanbevolen actie
Update Chrome zo snel mogelijk naar versie 155.0.8059.39 of hoger. Chrome werkt normaal gesproken automatisch bij, maar gebruikers en beheerders doen er goed aan de geïnstalleerde versie te controleren via het menu 'Over Chrome' en de browser opnieuw te starten om de update te voltooien. Organisaties die Chrome op grote schaal beheren, dienen te controleren of beheerde updatebeleidsregels deze release niet blokkeren.
PatchBriefing-score
5.9 / 10 · Gemiddeld
Officiële CVSS: 8.8
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
Waarom deze score
De patchwire-score van 5,9 voor elk van deze acht CVE's weerspiegelt een CVSS-basisscore van 8,8 (goed voor 4,84 punten), gecombineerd met een kleine aanvullende bijdrage voor niet-geauthenticeerde aanvalsvectoren op afstand (0,6) en de hoge populariteit van het getroffen product (0,5). Er is geen bewijs van bekende actieve misbruikgevallen, publiek beschikbare exploitcode, of EPSS-scoregegevens voor een van deze problemen, dus is er geen extra bijdrage toegevoegd voor die factoren. Gebruikersinteractie is in alle gevallen vereist, wat ook de bijdrage van die factor aan de score beperkt.
Getroffen versies
- ≥ 155.0.8059.39
- gepatcht
- ≥ 155.0.8059.39
- gepatcht
- ≥ 155.0.8059.39
- gepatcht
- ≥ 155.0.8059.39
- gepatcht
- ≥ 155.0.8059.39
- gepatcht
- ≥ 155.0.8059.39
- gepatcht
- ≥ 155.0.8059.39
- gepatcht
- ≥ 155.0.8059.39
- gepatcht
Gemelde oplossingen
Google heeft alle acht kwetsbaarheden verholpen in Chrome-versie 155.0.8059.39. De oplossing wordt verspreid via het standaard update-mechanisme van Chrome, als onderdeel van de Stable Channel-release.
Hoe dit rapport is gemaakt
9 bronrecords zijn opgehaald, gekoppeld en gebruikt om het rapport hierboven op te stellen.
-
Chrome Releases (Stable) vendor
-
NVD (NIST) database
-
NVD (NIST) database
-
NVD (NIST) database
-
NVD (NIST) database
-
NVD (NIST) database
Revisiegeschiedenis
- Gepubliceerd
- Gegenereerd
Gerelateerd
Relevante veranderingen voor de stacks die je volgt.
Kies je stacks, onderwerpen en eventueel WordPress-plugins. Om 07:00 CEST worden passende meldingen en releases uit de rapportageperiode in één e-mail gegroepeerd.
✓ Kies stacks en onderwerpen✓ Pas voorkeuren altijd aan✓ Eén gebundelde e-mail