Gemiddeld · 5.6 Browsers CVE-2026-106301 CVE-2026-106199 CVE-2026-106198 CVE-2026-106205
Google Chrome 155 dicht acht kwetsbaarheden met gemiddelde tot hoge impact
Google heeft Chrome 155.0.8059.39 uitgebracht voor desktop en lost daarmee acht kwetsbaarheden op, waaronder autorisatie-omzeilingen, doorbraken van site-isolatie en een code-injectiefout in Android-, iOS- en desktoponderdelen.
- Chrome Releases (Stable) vendor · bekijk ↗
- NVD (NIST) database 2d geleden · bekijk ↗
- NVD (NIST) database 1d geleden · bekijk ↗
- NVD (NIST) database 2d geleden · bekijk ↗
- NVD (NIST) database 2d geleden · bekijk ↗
- NVD (NIST) database 1d geleden · bekijk ↗
- NVD (NIST) database 2d geleden · bekijk ↗
- NVD (NIST) database 3d geleden · bekijk ↗
- NVD (NIST) database 2d geleden · bekijk ↗
AI-samenvatting
Google heeft een update voor het Stable-kanaal van Chrome uitgebracht die acht afzonderlijke kwetsbaarheden verhelpt, ontdekt via het eigen interne beveiligingsonderzoek. De problemen raken meerdere browsercomponenten — waaronder FileSystem, Accessibility, Navigation, Passwords, ReaderMode en Contextual Tasks — en spelen zowel in desktop- als Android- en iOS-versies. Alle acht de kwetsbaarheden zijn verholpen in Chrome-versie 155.0.8059.39. Geen van de kwetsbaarheden wordt gemeld als actief misbruikt, en er is geen publiek beschikbare exploitcode bekend.
Wat is er gebeurd
Op 6 oktober 2026 bracht Google een Stable Channel-update uit voor Chrome op desktop die acht beveiligingslekken verhelpt, elk met een eigen CVE-identifier: CVE-2026-106301, CVE-2026-106199, CVE-2026-106198, CVE-2026-106205, CVE-2026-106403, CVE-2026-106189, CVE-2026-106367 en CVE-2026-106196. Het gaat om uiteenlopende zwaktes, waaronder ontbrekende autorisatiecontroles (CWE-862), onjuiste autorisatie (CWE-863), een 'confused deputy'-probleem (CWE-441) en een code-injectiefout (CWE-94). De meeste problemen stellen een aanvaller die al toegang heeft tot een gecompromitteerd Chrome-renderproces in staat om site-isolatie of het web-origin-beleid te omzeilen, of toegang te krijgen tot bevoorrechte pagina's via een speciaal geprepareerde HTML-pagina.
Technische oorzaak
De acht kwetsbaarheden komen voort uit autorisatie- en toegangscontroleproblemen in verschillende Chrome-onderdelen: - CVE-2026-106301 (CWE-441, confused deputy) treft het onderdeel Contextual Tasks en maakt het mogelijk systeemtoegangsbeperkingen te omzeilen richting een bevoorrechte pagina. - CVE-2026-106199 (CWE-863, onjuiste autorisatie) treft het onderdeel Actor op Android en kan site-isolatie omzeilen. - CVE-2026-106198 (CWE-862, ontbrekende autorisatie) treft het onderdeel FileSystem en maakt het mogelijk het web-origin-beleid te omzeilen. - CVE-2026-106205 (CWE-862, ontbrekende autorisatie) treft het onderdeel Passwords op Android en maakt site-isolatie-omzeiling mogelijk. - CVE-2026-106403 (CWE-863, onjuiste autorisatie) treft het onderdeel Accessibility en maakt site-isolatie-omzeiling mogelijk. - CVE-2026-106189 (CWE-94, code-injectie) treft het onderdeel ReaderMode op iOS en maakt omzeiling van het web-origin-beleid mogelijk via social engineering. - CVE-2026-106367 (CWE-862, ontbrekende autorisatie) treft het onderdeel Mobile op Android en kan een lokale aanvaller in staat stellen code buiten de sandbox uit te voeren via een meegeïnstalleerde app. - CVE-2026-106196 (CWE-862, ontbrekende autorisatie) treft het onderdeel Navigation op iOS en maakt omzeiling van het web-origin-beleid naar een bevoorrechte pagina mogelijk. De meeste van deze kwetsbaarheden vereisen dat een aanvaller al toegang heeft tot een gecompromitteerd renderproces, wat betekent dat ze vooral relevant zijn als onderdeel van een aanvalsketen en niet als losstaande aanval op afstand. Uitzonderingen zijn CVE-2026-106189 en CVE-2026-106367, die afhankelijk zijn van social engineering.
Waarom dit belangrijk is
Als deze kwetsbaarheden worden gecombineerd met een gecompromitteerd renderproces of social engineering, kan een aanvaller de sandbox- en isolatiebescherming van Chrome doorbreken — door site-isolatie of het web-origin-beleid te omzeilen om toegang te krijgen tot bevoorrechte inhoud, of in één Android-geval zelfs code buiten de sandbox uit te voeren. Hoewel elk lek afzonderlijk afhankelijk is van een voorwaarde (een gecompromitteerd renderproces, een meegeïnstalleerde app, of gebruikersinteractie via social engineering), onderstreept de breedte van getroffen componenten over desktop, Android en iOS het belang van het toepassen van de update op alle platformen waar Chrome wordt gebruikt.
Wie wordt getroffen
Gebruikers en organisaties die Google Chrome draaien van vóór versie 155.0.8059.39 zijn getroffen. Sommige kwetsbaarheden zijn specifiek voor Android-versies (CVE-2026-106199, CVE-2026-106205, CVE-2026-106367) of iOS-versies (CVE-2026-106189, CVE-2026-106196), terwijl andere Chrome in het algemeen treffen (CVE-2026-106301, CVE-2026-106198, CVE-2026-106403).
Getroffen versies
Alle acht kwetsbaarheden treffen Google Chrome-versies ouder dan 155.0.8059.39.
Oplossingen en mitigatie
Google heeft Chrome-versie 155.0.8059.39 uitgebracht, waarin alle acht in deze briefing beschreven kwetsbaarheden zijn verholpen. Het ingebouwde automatische-updatemechanisme van Chrome levert deze update bij de meeste installaties automatisch af; gebruikers kunnen ook direct een controle starten via de instellingenpagina 'Over Chrome'.
Aanbevolen actie
Controleer of Chrome is bijgewerkt naar versie 155.0.8059.39 of nieuwer op alle beheerde desktop-, Android- en iOS-installaties. Zorg er in zakelijke omgevingen voor dat updatebeleid toestaat dat de Stable Channel-release tijdig wordt uitgerold, aangezien verschillende van deze problemen rechten- en isolatiegrenzen raken die relevant zijn voor defense-in-depth-strategieën.
PatchBriefing-score
5.6 / 10 · Gemiddeld
Officiële CVSS: 8.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:N
Waarom deze score
De patchwire-score (5,6 voor de zes kwetsbaarheden met de hoogste ernst, 5,3 voor de overige twee) is een samengestelde berekening: elke kwetsbaarheid heeft een aanzienlijke CVSS-basisscore (variërend van 7,3 tot 8,4), wat het grootste deel van de score bepaalt. Kleinere bijdragen komen van het feit dat de meeste kwetsbaarheden op afstand bereikbaar zijn zonder authenticatie (unauthenticated_remote), de zeer grote gebruikersbasis van Chrome (product_popularity), en in sommige gevallen het ontbreken van vereiste gebruikersinteractie. Geen van de kwetsbaarheden is gemarkeerd als actief misbruikt of gekoppeld aan publieke exploitcode, en er waren geen EPSS-gegevens beschikbaar, wat de totale scores in het middensegment houdt in plaats van kritiek.
Getroffen versies
- ≥ 155.0.8059.39
- gepatcht
- ≥ 155.0.8059.39
- gepatcht
- ≥ 155.0.8059.39
- gepatcht
- ≥ 155.0.8059.39
- gepatcht
- ≥ 155.0.8059.39
- gepatcht
- ≥ 155.0.8059.39
- gepatcht
- ≥ 155.0.8059.39
- gepatcht
- ≥ 155.0.8059.39
- gepatcht
Gemelde oplossingen
Google heeft Chrome-versie 155.0.8059.39 uitgebracht, waarin alle acht in deze briefing beschreven kwetsbaarheden zijn verholpen. Het ingebouwde automatische-updatemechanisme van Chrome levert deze update bij de meeste installaties automatisch af; gebruikers kunnen ook direct een controle starten via de instellingenpagina 'Over Chrome'.
Hoe dit rapport is gemaakt
9 bronrecords zijn opgehaald, gekoppeld en gebruikt om het rapport hierboven op te stellen.
-
Chrome Releases (Stable) vendor
-
NVD (NIST) database
-
NVD (NIST) database
-
NVD (NIST) database
-
NVD (NIST) database
-
NVD (NIST) database
Revisiegeschiedenis
- Gepubliceerd
- Gegenereerd
Gerelateerd
Relevante veranderingen voor de stacks die je volgt.
Kies je stacks, onderwerpen en eventueel WordPress-plugins. Om 07:00 CEST worden passende meldingen en releases uit de rapportageperiode in één e-mail gegroepeerd.
✓ Kies stacks en onderwerpen✓ Pas voorkeuren altijd aan✓ Eén gebundelde e-mail