Gemiddeld · 6.4 Browsers CVE-2026-103630 CVE-2026-102316 CVE-2026-103626 CVE-2026-102309
Google Chrome dicht acht ernstige kwetsbaarheden in twee stabiele updates
Google bracht eind september en begin oktober 2026 twee Stable-updates uit voor Chrome waarin acht kwetsbaarheden zijn verholpen, waaronder use-after-free-fouten, een buffer overflow, een out-of-bounds write en een autorisatiefout. Alle kwetsbaarheden maken het mogelijk om via een geprepareerde HTML-pagina op afstand code uit te voeren buiten de sandbox.
- Chrome Releases (Stable) vendor · bekijk ↗
- NVD (NIST) database 4d geleden · bekijk ↗
- Chrome Releases (Stable) vendor · bekijk ↗
- NVD (NIST) database 1w geleden · bekijk ↗
- NVD (NIST) database 5d geleden · bekijk ↗
- NVD (NIST) database 1w geleden · bekijk ↗
- NVD (NIST) database 1w geleden · bekijk ↗
- NVD (NIST) database 5d geleden · bekijk ↗
- NVD (NIST) database 1w geleden · bekijk ↗
- NVD (NIST) database 1w geleden · bekijk ↗
AI-samenvatting
Google heeft twee opeenvolgende Stable-updates uitgebracht voor Chrome op desktop, waarmee in totaal acht afzonderlijke kwetsbaarheden zijn verholpen die eind september en begin oktober 2026 bekend werden gemaakt. De problemen betreffen meerdere browsercomponenten, waaronder FedCM, Views, FileSystem, FullScreen, ANGLE, WebGL, Passwords en Bluetooth. Alle acht hebben een CVSS-basisscore van 9,6 en zijn door het Chromium-beveiligingsteam als High of Critical beoordeeld. Elke kwetsbaarheid zou een aanvaller op afstand in staat kunnen stellen willekeurige code buiten de browsersandbox uit te voeren via een speciaal geprepareerde HTML-pagina, waarbij voor sommige een vorm van social engineering nodig is.
Acht kwetsbaarheden verholpen in twee Chrome-updates
Google publiceerde twee Stable-updates voor Chrome op desktop: één op 29 september 2026 (met een fix voor CVE-2026-102316, CVE-2026-102309, CVE-2026-102331, CVE-2026-102304 en CVE-2026-102306, opgelost in versie 154.0.8037.92) en één op 2 oktober 2026 (met een fix voor CVE-2026-103630, CVE-2026-103626 en CVE-2026-103628, opgelost in versie 154.0.8037.97). Van alle acht kwetsbaarheden wordt beschreven dat ze een aanvaller op afstand in staat stellen, of mogelijk in staat stellen, willekeurige code buiten de sandbox uit te voeren via een geprepareerde HTML-pagina.
Combinatie van geheugenfouten en een autorisatieprobleem
Zes van de acht problemen zijn use-after-free-kwetsbaarheden (CWE-416) in de componenten FedCM (CVE-2026-103630), Views (CVE-2026-102316), FullScreen (CVE-2026-102309), Passwords (CVE-2026-102304) en Bluetooth (CVE-2026-102306). Eén is een buffer overflow (CWE-122) in ANGLE op Android (CVE-2026-102331), één is een out-of-bounds write (CWE-787) in WebGL (CVE-2026-103628), en één is een onjuiste autorisatie (CWE-863) in het FileSystem-onderdeel op Windows (CVE-2026-103626). Alle acht delen dezelfde CVSS-vector: aanvalbaar via het netwerk, lage aanvalscomplexiteit, geen privileges vereist, wel gebruikersinteractie vereist, en een scope-wijziging met grote impact op vertrouwelijkheid, integriteit en beschikbaarheid.
Risico op het omzeilen van de sandbox en codeuitvoering
Elke kwetsbaarheid heeft een CVSS-basisscore van 9,6, wat de potentiële ernst weergeeft bij succesvolle uitbuiting: een geslaagde aanval zou een externe partij in staat kunnen stellen willekeurige code uit te voeren buiten de sandboxbeveiliging van Chrome, die bedoeld is om de impact van een gecompromitteerde renderer of webpagina te beperken. Bij meerdere beschrijvingen wordt vermeld dat uitbuiting social engineering vereist (CVE-2026-102316, CVE-2026-103626) of algemene gebruikersinteractie (het laden van een geprepareerde HTML-pagina), wat het praktische risico verlaagt maar niet wegneemt. Geen van de acht kwetsbaarheden staat momenteel bekend als actief misbruikt, en er is geen publiek beschikbare exploitcode gemeld in het feitenpakket.
Chrome-gebruikers op desktop en Android
Het getroffen product is Google Chrome. De meeste verholpen problemen gelden breed voor Chrome; CVE-2026-103626 betreft specifiek Chrome op Windows, en CVE-2026-102331 betreft specifiek Chrome op Android. Voor de overige kwetsbaarheden wordt in de beschikbare beschrijvingen geen platformbeperking vermeld.
Versies vóór de fixes
Chrome-versies vóór 154.0.8037.92 zijn getroffen door CVE-2026-102316, CVE-2026-102309, CVE-2026-102331, CVE-2026-102304 en CVE-2026-102306. Chrome-versies vóór 154.0.8037.97 zijn getroffen door CVE-2026-103630, CVE-2026-103626 en CVE-2026-103628.
Verholpen in Chrome 154.0.8037.92 en 154.0.8037.97
Google verhielp vijf van de kwetsbaarheden in Chrome-versie 154.0.8037.92 en de overige drie in versie 154.0.8037.97, beide uitgebracht via het Stable-kanaal voor desktop. In de beschikbare bronnen wordt geen andere mitigatie beschreven dan het updaten van de browser.
Update Chrome direct
Sitebeheerders en gebruikers wordt aangeraden Google Chrome bij te werken naar minimaal versie 154.0.8037.97, waarin de fixes uit beide in dit bericht behandelde Stable-releases zijn opgenomen. Chrome werkt doorgaans automatisch bij, maar beheerders dienen de geïnstalleerde versie binnen beheerde omgevingen te controleren, met name op Windows- en Android-eindpunten waarnaar in de platformspecifieke advisories wordt verwezen.
PatchBriefing-score
6.4 / 10 · Gemiddeld
Officiële CVSS: 9.6
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:H
Waarom deze score
Alle acht kwetsbaarheden hebben een Patchwire-score van 6,4, voornamelijk bepaald door een CVSS-basisscore van 9,6 per kwetsbaarheid (goed voor 5,28 punten), wat duidt op een netwerkaanvalsvector, lage complexiteit, geen vereiste privileges en grote impact op vertrouwelijkheid, integriteit en beschikbaarheid. Een extra 0,6 punten komt voort uit het ongeauthenticeerde aanvalspad op afstand, en 0,5 punten weerspiegelt de zeer grote populariteit van het getroffen product (Google Chrome). Geen van deze kwetsbaarheden staat momenteel bekend als actief misbruikt in het wild, en er is geen publieke exploitcode gemeld, wat verklaart waarom de score niet hoger uitvalt ondanks de hoge CVSS-basisscores.
Getroffen versies
- ≥ 154.0.8037.97
- gepatcht
- ≥ 154.0.8037.92
- gepatcht
- ≥ 154.0.8037.97
- gepatcht
- ≥ 154.0.8037.92
- gepatcht
- ≥ 154.0.8037.92
- gepatcht
- ≥ 154.0.8037.97
- gepatcht
- ≥ 154.0.8037.92
- gepatcht
- ≥ 154.0.8037.92
- gepatcht
Gemelde oplossingen
Google verhielp vijf van de kwetsbaarheden in Chrome-versie 154.0.8037.92 en de overige drie in versie 154.0.8037.97, beide uitgebracht via het Stable-kanaal voor desktop. In de beschikbare bronnen wordt geen andere mitigatie beschreven dan het updaten van de browser.
Hoe dit rapport is gemaakt
10 bronrecords zijn opgehaald, gekoppeld en gebruikt om het rapport hierboven op te stellen.
-
Chrome Releases (Stable) vendor
-
NVD (NIST) database
-
Chrome Releases (Stable) vendor
-
NVD (NIST) database
-
NVD (NIST) database
-
NVD (NIST) database
Revisiegeschiedenis
- Gepubliceerd
- Gegenereerd
Gerelateerd
Relevante veranderingen voor de stacks die je volgt.
Kies je stacks, onderwerpen en eventueel WordPress-plugins. Om 07:00 CEST worden passende meldingen en releases uit de rapportageperiode in één e-mail gegroepeerd.
✓ Kies stacks en onderwerpen✓ Pas voorkeuren altijd aan✓ Eén gebundelde e-mail