Naar inhoud
PatchBriefing

Zoek in PatchBriefing

Typ minimaal twee tekens. Resultaten worden direct bijgewerkt.

Zoek op CVE’s, producten, packages en artikeltitels.

Niets gevonden. Kenmerken zoals CVE en GHSA zijn in beide talen doorzoekbaar.

Inschrijven

Gemiddeld · 6.4 Browsers CVE-2026-103630 CVE-2026-102316 CVE-2026-103626 CVE-2026-102309

Google Chrome dicht acht ernstige kwetsbaarheden in twee stabiele updates

Google bracht eind september en begin oktober 2026 twee Stable-updates uit voor Chrome waarin acht kwetsbaarheden zijn verholpen, waaronder use-after-free-fouten, een buffer overflow, een out-of-bounds write en een autorisatiefout. Alle kwetsbaarheden maken het mogelijk om via een geprepareerde HTML-pagina op afstand code uit te voeren buiten de sandbox.

AI-samenvatting

Google heeft twee opeenvolgende Stable-updates uitgebracht voor Chrome op desktop, waarmee in totaal acht afzonderlijke kwetsbaarheden zijn verholpen die eind september en begin oktober 2026 bekend werden gemaakt. De problemen betreffen meerdere browsercomponenten, waaronder FedCM, Views, FileSystem, FullScreen, ANGLE, WebGL, Passwords en Bluetooth. Alle acht hebben een CVSS-basisscore van 9,6 en zijn door het Chromium-beveiligingsteam als High of Critical beoordeeld. Elke kwetsbaarheid zou een aanvaller op afstand in staat kunnen stellen willekeurige code buiten de browsersandbox uit te voeren via een speciaal geprepareerde HTML-pagina, waarbij voor sommige een vorm van social engineering nodig is.

Acht kwetsbaarheden verholpen in twee Chrome-updates

Google publiceerde twee Stable-updates voor Chrome op desktop: één op 29 september 2026 (met een fix voor CVE-2026-102316, CVE-2026-102309, CVE-2026-102331, CVE-2026-102304 en CVE-2026-102306, opgelost in versie 154.0.8037.92) en één op 2 oktober 2026 (met een fix voor CVE-2026-103630, CVE-2026-103626 en CVE-2026-103628, opgelost in versie 154.0.8037.97). Van alle acht kwetsbaarheden wordt beschreven dat ze een aanvaller op afstand in staat stellen, of mogelijk in staat stellen, willekeurige code buiten de sandbox uit te voeren via een geprepareerde HTML-pagina.

Combinatie van geheugenfouten en een autorisatieprobleem

Zes van de acht problemen zijn use-after-free-kwetsbaarheden (CWE-416) in de componenten FedCM (CVE-2026-103630), Views (CVE-2026-102316), FullScreen (CVE-2026-102309), Passwords (CVE-2026-102304) en Bluetooth (CVE-2026-102306). Eén is een buffer overflow (CWE-122) in ANGLE op Android (CVE-2026-102331), één is een out-of-bounds write (CWE-787) in WebGL (CVE-2026-103628), en één is een onjuiste autorisatie (CWE-863) in het FileSystem-onderdeel op Windows (CVE-2026-103626). Alle acht delen dezelfde CVSS-vector: aanvalbaar via het netwerk, lage aanvalscomplexiteit, geen privileges vereist, wel gebruikersinteractie vereist, en een scope-wijziging met grote impact op vertrouwelijkheid, integriteit en beschikbaarheid.

Risico op het omzeilen van de sandbox en codeuitvoering

Elke kwetsbaarheid heeft een CVSS-basisscore van 9,6, wat de potentiële ernst weergeeft bij succesvolle uitbuiting: een geslaagde aanval zou een externe partij in staat kunnen stellen willekeurige code uit te voeren buiten de sandboxbeveiliging van Chrome, die bedoeld is om de impact van een gecompromitteerde renderer of webpagina te beperken. Bij meerdere beschrijvingen wordt vermeld dat uitbuiting social engineering vereist (CVE-2026-102316, CVE-2026-103626) of algemene gebruikersinteractie (het laden van een geprepareerde HTML-pagina), wat het praktische risico verlaagt maar niet wegneemt. Geen van de acht kwetsbaarheden staat momenteel bekend als actief misbruikt, en er is geen publiek beschikbare exploitcode gemeld in het feitenpakket.

Chrome-gebruikers op desktop en Android

Het getroffen product is Google Chrome. De meeste verholpen problemen gelden breed voor Chrome; CVE-2026-103626 betreft specifiek Chrome op Windows, en CVE-2026-102331 betreft specifiek Chrome op Android. Voor de overige kwetsbaarheden wordt in de beschikbare beschrijvingen geen platformbeperking vermeld.

Versies vóór de fixes

Chrome-versies vóór 154.0.8037.92 zijn getroffen door CVE-2026-102316, CVE-2026-102309, CVE-2026-102331, CVE-2026-102304 en CVE-2026-102306. Chrome-versies vóór 154.0.8037.97 zijn getroffen door CVE-2026-103630, CVE-2026-103626 en CVE-2026-103628.

Verholpen in Chrome 154.0.8037.92 en 154.0.8037.97

Google verhielp vijf van de kwetsbaarheden in Chrome-versie 154.0.8037.92 en de overige drie in versie 154.0.8037.97, beide uitgebracht via het Stable-kanaal voor desktop. In de beschikbare bronnen wordt geen andere mitigatie beschreven dan het updaten van de browser.

Update Chrome direct

Sitebeheerders en gebruikers wordt aangeraden Google Chrome bij te werken naar minimaal versie 154.0.8037.97, waarin de fixes uit beide in dit bericht behandelde Stable-releases zijn opgenomen. Chrome werkt doorgaans automatisch bij, maar beheerders dienen de geïnstalleerde versie binnen beheerde omgevingen te controleren, met name op Windows- en Android-eindpunten waarnaar in de platformspecifieke advisories wordt verwezen.

PatchBriefing-score

6.4 / 10 · Gemiddeld

Officiële CVSS: 9.6

CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:H

Waarom deze score

Alle acht kwetsbaarheden hebben een Patchwire-score van 6,4, voornamelijk bepaald door een CVSS-basisscore van 9,6 per kwetsbaarheid (goed voor 5,28 punten), wat duidt op een netwerkaanvalsvector, lage complexiteit, geen vereiste privileges en grote impact op vertrouwelijkheid, integriteit en beschikbaarheid. Een extra 0,6 punten komt voort uit het ongeauthenticeerde aanvalspad op afstand, en 0,5 punten weerspiegelt de zeer grote populariteit van het getroffen product (Google Chrome). Geen van deze kwetsbaarheden staat momenteel bekend als actief misbruikt in het wild, en er is geen publieke exploitcode gemeld, wat verklaart waarom de score niet hoger uitvalt ondanks de hoge CVSS-basisscores.

Getroffen versies

≥ 154.0.8037.97
gepatcht
≥ 154.0.8037.92
gepatcht
≥ 154.0.8037.97
gepatcht
≥ 154.0.8037.92
gepatcht
≥ 154.0.8037.92
gepatcht
≥ 154.0.8037.97
gepatcht
≥ 154.0.8037.92
gepatcht
≥ 154.0.8037.92
gepatcht

Gemelde oplossingen

Google verhielp vijf van de kwetsbaarheden in Chrome-versie 154.0.8037.92 en de overige drie in versie 154.0.8037.97, beide uitgebracht via het Stable-kanaal voor desktop. In de beschikbare bronnen wordt geen andere mitigatie beschreven dan het updaten van de browser.

Hoe dit rapport is gemaakt

10 bronrecords zijn opgehaald, gekoppeld en gebruikt om het rapport hierboven op te stellen.

  • Chrome Releases (Stable) vendor
  • NVD (NIST) database
  • Chrome Releases (Stable) vendor
  • NVD (NIST) database
  • NVD (NIST) database
  • NVD (NIST) database
Eén rapport
Google Chrome dicht acht ernstige kwetsbaarheden in twee stabiele updates
1 artikel · 10 bronnen geciteerd
Revisiegeschiedenis
  1. Gepubliceerd
  2. Gegenereerd
De Ochtendbriefing

Relevante veranderingen voor de stacks die je volgt.

Kies je stacks, onderwerpen en eventueel WordPress-plugins. Om 07:00 CEST worden passende meldingen en releases uit de rapportageperiode in één e-mail gegroepeerd.

✓ Kies stacks en onderwerpen✓ Pas voorkeuren altijd aan✓ Eén gebundelde e-mail