Naar inhoud
PatchBriefing

Zoek in PatchBriefing

Typ minimaal twee tekens. Resultaten worden direct bijgewerkt.

Zoek op CVE’s, producten, packages en artikeltitels.

Niets gevonden. Kenmerken zoals CVE en GHSA zijn in beide talen doorzoekbaar.

Inschrijven

Gemiddeld · 5.6 Browsers CVE-2026-106301 CVE-2026-106199 CVE-2026-106198 CVE-2026-106205

Google Chrome 155 dicht acht kwetsbaarheden met gemiddelde tot hoge impact

Google heeft Chrome 155.0.8059.39 uitgebracht voor desktop en lost daarmee acht kwetsbaarheden op, waaronder autorisatie-omzeilingen, doorbraken van site-isolatie en een code-injectiefout in Android-, iOS- en desktoponderdelen.

AI-samenvatting

Google heeft een update voor het Stable-kanaal van Chrome uitgebracht die acht afzonderlijke kwetsbaarheden verhelpt, ontdekt via het eigen interne beveiligingsonderzoek. De problemen raken meerdere browsercomponenten — waaronder FileSystem, Accessibility, Navigation, Passwords, ReaderMode en Contextual Tasks — en spelen zowel in desktop- als Android- en iOS-versies. Alle acht de kwetsbaarheden zijn verholpen in Chrome-versie 155.0.8059.39. Geen van de kwetsbaarheden wordt gemeld als actief misbruikt, en er is geen publiek beschikbare exploitcode bekend.

Wat is er gebeurd

Op 6 oktober 2026 bracht Google een Stable Channel-update uit voor Chrome op desktop die acht beveiligingslekken verhelpt, elk met een eigen CVE-identifier: CVE-2026-106301, CVE-2026-106199, CVE-2026-106198, CVE-2026-106205, CVE-2026-106403, CVE-2026-106189, CVE-2026-106367 en CVE-2026-106196. Het gaat om uiteenlopende zwaktes, waaronder ontbrekende autorisatiecontroles (CWE-862), onjuiste autorisatie (CWE-863), een 'confused deputy'-probleem (CWE-441) en een code-injectiefout (CWE-94). De meeste problemen stellen een aanvaller die al toegang heeft tot een gecompromitteerd Chrome-renderproces in staat om site-isolatie of het web-origin-beleid te omzeilen, of toegang te krijgen tot bevoorrechte pagina's via een speciaal geprepareerde HTML-pagina.

Technische oorzaak

De acht kwetsbaarheden komen voort uit autorisatie- en toegangscontroleproblemen in verschillende Chrome-onderdelen: - CVE-2026-106301 (CWE-441, confused deputy) treft het onderdeel Contextual Tasks en maakt het mogelijk systeemtoegangsbeperkingen te omzeilen richting een bevoorrechte pagina. - CVE-2026-106199 (CWE-863, onjuiste autorisatie) treft het onderdeel Actor op Android en kan site-isolatie omzeilen. - CVE-2026-106198 (CWE-862, ontbrekende autorisatie) treft het onderdeel FileSystem en maakt het mogelijk het web-origin-beleid te omzeilen. - CVE-2026-106205 (CWE-862, ontbrekende autorisatie) treft het onderdeel Passwords op Android en maakt site-isolatie-omzeiling mogelijk. - CVE-2026-106403 (CWE-863, onjuiste autorisatie) treft het onderdeel Accessibility en maakt site-isolatie-omzeiling mogelijk. - CVE-2026-106189 (CWE-94, code-injectie) treft het onderdeel ReaderMode op iOS en maakt omzeiling van het web-origin-beleid mogelijk via social engineering. - CVE-2026-106367 (CWE-862, ontbrekende autorisatie) treft het onderdeel Mobile op Android en kan een lokale aanvaller in staat stellen code buiten de sandbox uit te voeren via een meegeïnstalleerde app. - CVE-2026-106196 (CWE-862, ontbrekende autorisatie) treft het onderdeel Navigation op iOS en maakt omzeiling van het web-origin-beleid naar een bevoorrechte pagina mogelijk. De meeste van deze kwetsbaarheden vereisen dat een aanvaller al toegang heeft tot een gecompromitteerd renderproces, wat betekent dat ze vooral relevant zijn als onderdeel van een aanvalsketen en niet als losstaande aanval op afstand. Uitzonderingen zijn CVE-2026-106189 en CVE-2026-106367, die afhankelijk zijn van social engineering.

Waarom dit belangrijk is

Als deze kwetsbaarheden worden gecombineerd met een gecompromitteerd renderproces of social engineering, kan een aanvaller de sandbox- en isolatiebescherming van Chrome doorbreken — door site-isolatie of het web-origin-beleid te omzeilen om toegang te krijgen tot bevoorrechte inhoud, of in één Android-geval zelfs code buiten de sandbox uit te voeren. Hoewel elk lek afzonderlijk afhankelijk is van een voorwaarde (een gecompromitteerd renderproces, een meegeïnstalleerde app, of gebruikersinteractie via social engineering), onderstreept de breedte van getroffen componenten over desktop, Android en iOS het belang van het toepassen van de update op alle platformen waar Chrome wordt gebruikt.

Wie wordt getroffen

Gebruikers en organisaties die Google Chrome draaien van vóór versie 155.0.8059.39 zijn getroffen. Sommige kwetsbaarheden zijn specifiek voor Android-versies (CVE-2026-106199, CVE-2026-106205, CVE-2026-106367) of iOS-versies (CVE-2026-106189, CVE-2026-106196), terwijl andere Chrome in het algemeen treffen (CVE-2026-106301, CVE-2026-106198, CVE-2026-106403).

Getroffen versies

Alle acht kwetsbaarheden treffen Google Chrome-versies ouder dan 155.0.8059.39.

Oplossingen en mitigatie

Google heeft Chrome-versie 155.0.8059.39 uitgebracht, waarin alle acht in deze briefing beschreven kwetsbaarheden zijn verholpen. Het ingebouwde automatische-updatemechanisme van Chrome levert deze update bij de meeste installaties automatisch af; gebruikers kunnen ook direct een controle starten via de instellingenpagina 'Over Chrome'.

Aanbevolen actie

Controleer of Chrome is bijgewerkt naar versie 155.0.8059.39 of nieuwer op alle beheerde desktop-, Android- en iOS-installaties. Zorg er in zakelijke omgevingen voor dat updatebeleid toestaat dat de Stable Channel-release tijdig wordt uitgerold, aangezien verschillende van deze problemen rechten- en isolatiegrenzen raken die relevant zijn voor defense-in-depth-strategieën.

PatchBriefing-score

5.6 / 10 · Gemiddeld

Officiële CVSS: 8.1

CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:N

Waarom deze score

De patchwire-score (5,6 voor de zes kwetsbaarheden met de hoogste ernst, 5,3 voor de overige twee) is een samengestelde berekening: elke kwetsbaarheid heeft een aanzienlijke CVSS-basisscore (variërend van 7,3 tot 8,4), wat het grootste deel van de score bepaalt. Kleinere bijdragen komen van het feit dat de meeste kwetsbaarheden op afstand bereikbaar zijn zonder authenticatie (unauthenticated_remote), de zeer grote gebruikersbasis van Chrome (product_popularity), en in sommige gevallen het ontbreken van vereiste gebruikersinteractie. Geen van de kwetsbaarheden is gemarkeerd als actief misbruikt of gekoppeld aan publieke exploitcode, en er waren geen EPSS-gegevens beschikbaar, wat de totale scores in het middensegment houdt in plaats van kritiek.

Getroffen versies

≥ 155.0.8059.39
gepatcht
≥ 155.0.8059.39
gepatcht
≥ 155.0.8059.39
gepatcht
≥ 155.0.8059.39
gepatcht
≥ 155.0.8059.39
gepatcht
≥ 155.0.8059.39
gepatcht
≥ 155.0.8059.39
gepatcht
≥ 155.0.8059.39
gepatcht

Gemelde oplossingen

Google heeft Chrome-versie 155.0.8059.39 uitgebracht, waarin alle acht in deze briefing beschreven kwetsbaarheden zijn verholpen. Het ingebouwde automatische-updatemechanisme van Chrome levert deze update bij de meeste installaties automatisch af; gebruikers kunnen ook direct een controle starten via de instellingenpagina 'Over Chrome'.

Hoe dit rapport is gemaakt

9 bronrecords zijn opgehaald, gekoppeld en gebruikt om het rapport hierboven op te stellen.

  • Chrome Releases (Stable) vendor
  • NVD (NIST) database
  • NVD (NIST) database
  • NVD (NIST) database
  • NVD (NIST) database
  • NVD (NIST) database
Eén rapport
Google Chrome 155 dicht acht kwetsbaarheden met gemiddelde tot hoge impact
1 artikel · 9 bronnen geciteerd
Revisiegeschiedenis
  1. Gepubliceerd
  2. Gegenereerd
De Ochtendbriefing

Relevante veranderingen voor de stacks die je volgt.

Kies je stacks, onderwerpen en eventueel WordPress-plugins. Om 07:00 CEST worden passende meldingen en releases uit de rapportageperiode in één e-mail gegroepeerd.

✓ Kies stacks en onderwerpen✓ Pas voorkeuren altijd aan✓ Eén gebundelde e-mail