Gemiddeld · 6.4 Browsers CVE-2026-93373 CVE-2026-91729 CVE-2026-91736 CVE-2026-91741
Google Chrome: acht kwetsbaarheden met hoge ernst verholpen in twee Stable Channel-updates
Google bracht in september 2026 twee Stable Channel-updates uit voor Chrome waarmee acht kwetsbaarheden met een hoge ernstclassificatie zijn verholpen, waaronder meerdere use-after-free- en type confusion-bugs die op afstand code-uitvoering mogelijk konden maken via gemanipuleerde webpagina's, extensies of pdf-bestanden.
- Chrome Releases (Stable) vendor · bekijk ↗
- NVD (NIST) database 2w geleden · bekijk ↗
- Chrome Releases (Stable) vendor · bekijk ↗
- NVD (NIST) database 3w geleden · bekijk ↗
- NVD (NIST) database 3w geleden · bekijk ↗
- NVD (NIST) database 3w geleden · bekijk ↗
- NVD (NIST) database 3w geleden · bekijk ↗
- NVD (NIST) database 3w geleden · bekijk ↗
- NVD (NIST) database 2w geleden · bekijk ↗
- NVD (NIST) database 3w geleden · bekijk ↗
AI-samenvatting
Google heeft in september 2026 twee Stable Channel-updates uitgebracht voor Chrome op desktop, waarmee in totaal acht kwetsbaarheden zijn verholpen die door het Chromium-beveiligingsteam als 'High' zijn geclassificeerd. De problemen bevinden zich in verschillende onderdelen van de browser, waaronder de DOM, de V8 JavaScript-engine, de pdf-verwerking, ServiceWorker, CacheStorage, DigitalCredentials, PDFium en het extensiesysteem. De meeste kwetsbaarheden zijn use-after-free- of type confusion-bugs die via een speciaal geprepareerde HTML-pagina, een pdf-bestand of een kwaadaardige browserextensie konden worden misbruikt om willekeurige code uit te voeren, in een aantal gevallen zelfs buiten de sandbox van de browser. Gebruikers en beheerders wordt aangeraden Chrome zo snel mogelijk bij te werken naar de nieuwste versie.
Wat is er gebeurd
Google bracht in september 2026 twee afzonderlijke Stable Channel-updates uit voor Chrome op desktop, met in totaal acht verholpen kwetsbaarheden. De eerste update, uitgebracht rond 15 september 2026, verhielp zes problemen in versie 153.0.8010.47: use-after-free-kwetsbaarheden in DigitalCredentials, DOM, pdf-verwerking en V8, en type confusion-problemen in CacheStorage en ServiceWorker. Een tweede update, uitgebracht rond 17 september 2026, verhielp nog twee problemen in versie 153.0.8010.52: een use-after-free in het extensiesysteem en een buffer overflow in PDFium die specifiek Chrome op Windows treft. Alle acht kwetsbaarheden zijn door het Chromium-beveiligingsteam als 'High' geclassificeerd.
Technische oorzaak
Zes van de acht kwetsbaarheden zijn use-after-free-bugs (CWE-416): een geheugenfout waarbij een programma geheugen blijft gebruiken nadat dit is vrijgegeven, wat kan worden misbruikt om door een aanvaller gecontroleerde code uit te voeren. Dit speelt in de onderdelen Extensions (CVE-2026-93373), DigitalCredentials (CVE-2026-91729), DOM (CVE-2026-91736), PDF (CVE-2026-91737) en V8 (CVE-2026-91745). Twee kwetsbaarheden zijn type confusion-bugs (CWE-843) in CacheStorage (CVE-2026-91741) en ServiceWorker (CVE-2026-91709), waarbij code een object als een ander, incompatibel type behandelt, wat eveneens tot geheugencorruptie en code-uitvoering kan leiden. De achtste, CVE-2026-93381, is een buffer overflow (CWE-122) in PDFium, de ingebouwde pdf-renderingbibliotheek van Chrome, specifiek op de Windows-versie van Chrome.
Waarom dit belangrijk is
Een aantal van deze kwetsbaarheden, waaronder de use-after-free in Extensions (CVE-2026-93373) en de use-after-free in DigitalCredentials (CVE-2026-91729), hebben een CVSS-score van 9.6 en maken code-uitvoering buiten de Chrome-sandbox mogelijk. Die sandbox is normaal gesproken de isolatielaag die voorkomt dat een gecompromitteerde webpagina of extensie de rest van het systeem kan beïnvloeden. De overige kwetsbaarheden, met een score van 8.8, maken code-uitvoering binnen de sandbox mogelijk. Ook dat vormt een serieus risico en zou in theorie gecombineerd kunnen worden met een afzonderlijke sandbox-escape-kwetsbaarheid. Misbruik vereist doorgaans dat een gebruiker interactie heeft met geprepareerde content, bijvoorbeeld door een kwaadaardige webpagina te bezoeken, een geprepareerd pdf-bestand te openen of een kwaadaardige extensie te installeren.
Wie wordt getroffen
In potentie zijn alle gebruikers van Google Chrome op desktop getroffen. Eén kwetsbaarheid, CVE-2026-93381, treft specifiek Chrome op Windows; het factpakket vermeldt niet of de overige zeven kwetsbaarheden platformspecifiek zijn of Chrome op alle desktopbesturingssystemen treffen.
Getroffen versies en fixes
Chrome-versies vóór 153.0.8010.47 zijn getroffen door zes van de kwetsbaarheden (CVE-2026-91729, CVE-2026-91736, CVE-2026-91741, CVE-2026-91737, CVE-2026-91745, CVE-2026-91709), die in die versie zijn verholpen. Chrome-versies vóór 153.0.8010.52 zijn getroffen door twee kwetsbaarheden (CVE-2026-93373, CVE-2026-93381), die in die versie zijn verholpen. Het factpakket geeft geen precieze ondergrens aan voor wanneer elke kwetsbaarheid is geïntroduceerd.
Aanbevolen actie
Werk Google Chrome bij naar versie 153.0.8010.47 of hoger om de zes kwetsbaarheden uit die release te verhelpen, en naar versie 153.0.8010.52 of hoger om de resterende twee kwetsbaarheden te verhelpen, waaronder de problemen in Extensions en PDFium. Chrome werkt doorgaans automatisch bij; gebruikers wordt aangeraden de browser opnieuw op te starten om een wachtende update toe te passen en kunnen de geïnstalleerde versie handmatig controleren via het instellingenmenu van de browser.
PatchBriefing-score
6.4 / 10 · Gemiddeld
Officiële CVSS: 9.6
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:H
Waarom deze score
De Patchwire-scores voor deze kwetsbaarheden (6.4 voor de twee sandbox-escape-problemen en 5.9 voor de overige zes) worden vooral bepaald door de hoge CVSS-basisscores (respectievelijk 9.6 en 8.8), die de potentiële impact van remote code execution weerspiegelen. Een aanvullende bijdrage komt van het feit dat de kwetsbaarheden op afstand en zonder authenticatie kunnen worden getriggerd, en van de zeer grote gebruikersbasis van Chrome (factor productpopulariteit). Geen van deze kwetsbaarheden wordt momenteel actief misbruikt, en er is geen publiek exploitcode gerapporteerd, wat de directe urgentie beperkt ten opzichte van actief misbruikte kwetsbaarheden. De combinatie van hoge impact en brede blootstelling rechtvaardigt echter nog steeds het snel toepassen van de update.
Getroffen versies
- ≥ 153.0.8010.52
- gepatcht
- ≥ 153.0.8010.47
- gepatcht
- ≥ 153.0.8010.47
- gepatcht
- ≥ 153.0.8010.47
- gepatcht
- ≥ 153.0.8010.47
- gepatcht
- ≥ 153.0.8010.47
- gepatcht
- ≥ 153.0.8010.52
- gepatcht
- ≥ 153.0.8010.47
- gepatcht
Gemelde oplossingen
Werk Google Chrome bij naar versie 153.0.8010.47 of hoger om de zes kwetsbaarheden uit die release te verhelpen, en naar versie 153.0.8010.52 of hoger om de resterende twee kwetsbaarheden te verhelpen, waaronder de problemen in Extensions en PDFium. Chrome werkt doorgaans automatisch bij; gebruikers wordt aangeraden de browser opnieuw op te starten om een wachtende update toe te passen en kunnen de geïnstalleerde versie handmatig controleren via het instellingenmenu van de browser.
Hoe dit rapport is gemaakt
10 bronrecords zijn opgehaald, gekoppeld en gebruikt om het rapport hierboven op te stellen.
-
Chrome Releases (Stable) vendor
-
NVD (NIST) database
-
Chrome Releases (Stable) vendor
-
NVD (NIST) database
-
NVD (NIST) database
-
NVD (NIST) database
Revisiegeschiedenis
- Gepubliceerd
- Gegenereerd
Gerelateerd
Relevante veranderingen voor de stacks die je volgt.
Kies je stacks, onderwerpen en eventueel WordPress-plugins. Om 07:00 CEST worden passende meldingen en releases uit de rapportageperiode in één e-mail gegroepeerd.
✓ Kies stacks en onderwerpen✓ Pas voorkeuren altijd aan✓ Eén gebundelde e-mail