Naar inhoud
PatchBriefing

Zoek in PatchBriefing

Typ minimaal twee tekens. Resultaten worden direct bijgewerkt.

Zoek op CVE’s, producten, packages en artikeltitels.

Niets gevonden. Kenmerken zoals CVE en GHSA zijn in beide talen doorzoekbaar.

Inschrijven

Gemiddeld · 5.2 Browsers CVE-2026-106186 CVE-2026-106271 CVE-2026-106188 CVE-2026-106244

Chrome Stable-update verhelpt vijf kwetsbaarheden (CVE-2026-106186, CVE-2026-106271, CVE-2026-106188, CVE-2026-106244, CVE-2026-106279)

Google heeft Chrome 155.0.8059.39 uitgebracht voor Desktop, met fixes voor vijf kwetsbaarheden, waaronder twee met een hoge ernstscore die een sandbox-ontsnapping en een omzeiling van site-isolatie mogelijk maken.

AI-samenvatting

Google heeft een Stable Channel-update uitgebracht voor Chrome op Desktop die vijf afzonderlijke kwetsbaarheden verhelpt, gemeld via het Chromium-beveiligingsprogramma. De problemen bevinden zich in verschillende onderdelen van de browser, waaronder credential-afhandeling, workerprocessen, inlogfunctionaliteit, permissiebeheer en wachtwoordbeheer. Alle vijf zijn verholpen in Chrome-versie 155.0.8059.39. Geen van de kwetsbaarheden wordt gemeld als actief misbruikt, en er is geen publiek beschikbare exploitcode bekend.

Vijf kwetsbaarheden verholpen in één Chrome-update

Google heeft een Stable Channel-update voor Chrome op Desktop uitgebracht die vijf afzonderlijke kwetsbaarheden verhelpt, elk met een eigen CVE-identifier: CVE-2026-106186 (CredentialProvider, ongecontroleerd zoekpad-element), CVE-2026-106271 (Workers, ontbrekende autorisatie waardoor site-isolatie omzeild kan worden), CVE-2026-106188 (SignIn op Android, confused deputy-probleem), CVE-2026-106244 (Permissions, onjuiste autorisatie), en CVE-2026-106279 (Passwords op iOS, onjuiste referentie-resolutie). De fixes zitten gebundeld in één release, versie 155.0.8059.39.

Onderliggende oorzaken verschillen per onderdeel

Elke kwetsbaarheid heeft een andere grondoorzaak. CVE-2026-106186 betreft een ongecontroleerd zoekpad-element (CWE-427) in het CredentialProvider-onderdeel, waardoor een lokale aanvaller een lokaal programma kon laden om code buiten de sandbox uit te voeren. CVE-2026-106271 is een ontbrekende-autorisatiefout (CWE-862) in Workers, waarmee een aanvaller die al een renderer-proces heeft gecompromitteerd, site-isolatie kan omzeilen via een geprepareerd PDF-bestand. CVE-2026-106188 is een confused deputy-probleem (CWE-441) in SignIn op Android, waarmee een externe aanvaller systeembeperkingen kon omzeilen naar een bevoorrechte pagina via een geprepareerde HTML-pagina. CVE-2026-106244 is een onjuiste-autorisatiefout (CWE-863) in Permissions, waarmee een externe aanvaller systeembeperkingen kon omzeilen via geprepareerd netwerkverkeer. CVE-2026-106279 betreft onjuiste referentie-resolutie (CWE-706) in Passwords op iOS, waardoor een lokale aanvaller die het renderer-proces had gecompromitteerd mogelijk code buiten de sandbox kon uitvoeren via een lokaal programma.

Ernst varieert, maar twee problemen scoren hoog op CVSS

Chromium classificeert CVE-2026-106186 intern als laag ernstig en CVE-2026-106271, CVE-2026-106188 en CVE-2026-106279 als gemiddeld; CVE-2026-106244 is eveneens gemiddeld. Onafhankelijke CVSS-scores plaatsen twee van deze problemen echter opvallend hoger: CVE-2026-106186 scoort 8.6 en CVE-2026-106271 scoort 8.1, wat wijst op een grote potentiële impact op vertrouwelijkheid, integriteit of beschikbaarheid bij misbruik. CVE-2026-106279 scoort 7.4, CVE-2026-106188 scoort 7.1 en CVE-2026-106244 scoort 6.5. Geen van de vijf kwetsbaarheden wordt gemeld als actief misbruikt in het wild, en er is geen publieke exploitcode bekend.

Chrome-gebruikers op Desktop, Android en iOS

De update is van toepassing op Google Chrome op Desktop in het algemeen. Twee van de vijf kwetsbaarheden betreffen specifiek platformvarianten: CVE-2026-106188 treft Chrome op Android, en CVE-2026-106279 treft Chrome op iOS. De overige drie (CVE-2026-106186, CVE-2026-106271, CVE-2026-106244) worden in de advisory-tekst beschreven zonder specifieke platformaanduiding, al wordt bij CVE-2026-106186 wel vermeld dat deze Chrome op Windows betreft.

Versies vóór 155.0.8059.39

Alle vijf kwetsbaarheden treffen Google Chrome-versies vóór 155.0.8059.39. Het feitenpakket bevat geen specifieke beginversie voor het getroffen bereik.

Verholpen in Chrome 155.0.8059.39

Google heeft Chrome-versie 155.0.8059.39 uitgebracht voor Desktop, die fixes bevat voor alle vijf in deze briefing beschreven kwetsbaarheden.

Werk Chrome zo snel mogelijk bij

Sitebeheerders, beheerders en eindgebruikers die Google Chrome gebruiken, dienen te controleren of hun browser is bijgewerkt naar versie 155.0.8059.39 of hoger. Chrome werkt doorgaans automatisch bij, maar gebruikers kunnen hun versie controleren via het instellingenmenu van de browser (Over Google Chrome) en indien nodig handmatig op updates controleren. Gezien de hoge CVSS-scores van twee van de vijf problemen is tijdig patchen aan te raden, ook al is er geen actief misbruik gemeld.

PatchBriefing-score

5.2 / 10 · Gemiddeld

Officiële CVSS: 8.6

CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:H

Waarom deze score

De Patchwire-scores voor deze vijf kwetsbaarheden lopen uiteen van 4.8 tot 5.2, voornamelijk bepaald door hun CVSS-basisscores (variërend van 6.5 tot 8.6) en de grote installatiebasis van Google Chrome, die elk een kleine populariteitsfactor toevoegt aan de score. Geen van de kwetsbaarheden is bekend als actief misbruikt in het wild, heeft publieke exploitcode, of voldoet in alle gevallen aan de combinatie van ongeauthenticeerd-op-afstand én geen gebruikersinteractie vereist, wat de scores in een gematigd bereik houdt ondanks soms hoge CVSS-basiswaarden. CVE-2026-106244 en CVE-2026-106188 kregen een kleine scoreverhoging omdat ze zonder authenticatie misbruikt kunnen worden, en CVE-2026-106271 en CVE-2026-106244 omdat ze geen gebruikersinteractie vereisen.

Getroffen versies

≥ 155.0.8059.39
gepatcht
≥ 155.0.8059.39
gepatcht
≥ 155.0.8059.39
gepatcht
≥ 155.0.8059.39
gepatcht
≥ 155.0.8059.39
gepatcht

Gemelde oplossingen

Google heeft Chrome-versie 155.0.8059.39 uitgebracht voor Desktop, die fixes bevat voor alle vijf in deze briefing beschreven kwetsbaarheden.

Hoe dit rapport is gemaakt

6 bronrecords zijn opgehaald, gekoppeld en gebruikt om het rapport hierboven op te stellen.

  • Chrome Releases (Stable) vendor
  • NVD (NIST) database
  • NVD (NIST) database
  • NVD (NIST) database
  • NVD (NIST) database
  • NVD (NIST) database
Eén rapport
Chrome Stable-update verhelpt vijf kwetsbaarheden (CVE-2026-106186, CVE-2026-106271, CVE-2026-106188, CVE-2026-106244, CVE-2026-106279)
1 artikel · 6 bronnen geciteerd
Revisiegeschiedenis
  1. Gepubliceerd
  2. Gegenereerd
De Ochtendbriefing

Relevante veranderingen voor de stacks die je volgt.

Kies je stacks, onderwerpen en eventueel WordPress-plugins. Om 07:00 CEST worden passende meldingen en releases uit de rapportageperiode in één e-mail gegroepeerd.

✓ Kies stacks en onderwerpen✓ Pas voorkeuren altijd aan✓ Eén gebundelde e-mail