Naar inhoud
PatchBriefing

Zoek in PatchBriefing

Typ minimaal twee tekens. Resultaten worden direct bijgewerkt.

Zoek op CVE’s, producten, packages en artikeltitels.

Niets gevonden. Kenmerken zoals CVE en GHSA zijn in beide talen doorzoekbaar.

Inschrijven

Gemiddeld · 5.2 Browsers CVE-2026-91727 CVE-2026-93375 CVE-2026-91734

Google Chrome dicht drie ernstige sandbox-escape-kwetsbaarheden

Google heeft drie ernstige kwetsbaarheden in Chrome verholpen (CVE-2026-91727, CVE-2026-93375 en CVE-2026-91734) waarmee een lokale aanvaller die al toegang had tot het renderer-proces, buiten de sandbox code kon uitvoeren. Update naar versie 153.0.8010.47 of 153.0.8010.52.

AI-samenvatting

Google heeft updates uitgebracht voor het stable-kanaal van Chrome die drie afzonderlijke, als 'High' bestempelde kwetsbaarheden verhelpen. Elk van deze lekken kon een aanvaller die al beperkte codeuitvoering had binnen het renderer-proces van Chrome, in staat stellen om uit de sandbox te breken en willekeurige code op het onderliggende systeem uit te voeren. Alle drie zijn verholpen via Google's reguliere update-proces voor het Chrome stable-kanaal.

Wat is er gebeurd

Google heeft stable-kanaal-updates voor Chrome uitgebracht die drie kwetsbaarheden verhelpen: CVE-2026-91727 (onjuiste referentie-resolutie in Extensions, op Chrome voor Mac), CVE-2026-93375 (onjuiste referentie-resolutie in Tracing, op Chrome voor Windows) en CVE-2026-91734 (onjuiste autorisatie in Core, op Chrome voor Windows). Google beoordeelt alle drie als 'High' op zijn eigen Chromium-ernstschaal.

Technische oorzaak

CVE-2026-91727 en CVE-2026-93375 komen beide voort uit onjuiste referentie-resolutie (CWE-706), respectievelijk in het Extensions- en het Tracing-onderdeel. CVE-2026-91734 wordt veroorzaakt door onjuiste autorisatie (CWE-863) in het Core-onderdeel van Chrome. In alle drie de gevallen stelt de onderliggende zwakte een lokale aanvaller die het renderer-proces al heeft gecompromitteerd via een lokaal programma, in staat om uit de sandbox van Chrome te breken en willekeurige code uit te voeren.

Waarom dit belangrijk is

Een sandbox-escape vergroot de impact van een eerdere compromittering van het renderer-proces aanzienlijk: in plaats van beperkt te blijven tot het afgeschermde Chrome-proces, kan een aanvaller bredere codeuitvoering op het hostsysteem verkrijgen. Deze kwetsbaarheden vereisen dat de aanvaller al voet aan de grond heeft in het renderer-proces (bijvoorbeeld via een aparte, al uitgebuite bug of een kwaadaardig lokaal programma), en zijn dus niet op afstand te misbruiken. Zodra die eerste stap is gezet, valt echter een belangrijke beschermingslaag weg.

Wie wordt hierdoor getroffen

CVE-2026-91727 treft Google Chrome op Mac in versies ouder dan 153.0.8010.47. CVE-2026-93375 treft Google Chrome op Windows in versies ouder dan 153.0.8010.52. CVE-2026-91734 treft Google Chrome op Windows in versies ouder dan 153.0.8010.47. Het beschikbare feitenpakket vermeldt niet of Linux of andere platformen door deze specifieke CVE's worden getroffen.

Getroffen versies

Google Chrome-versies ouder dan 153.0.8010.47 (CVE-2026-91727 op Mac, CVE-2026-91734 op Windows) en ouder dan 153.0.8010.52 (CVE-2026-93375 op Windows) zijn kwetsbaar. Een specifieke startversie van het kwetsbare bereik is niet opgenomen in het feitenpakket.

Oplossingen en mitigatie

Google heeft gerepareerde versies uitgebracht via het Chrome stable-kanaal: versie 153.0.8010.47 verhelpt CVE-2026-91727 en CVE-2026-91734, en versie 153.0.8010.52 verhelpt CVE-2026-93375. Chrome past deze updates doorgaans automatisch toe na een herstart, maar gebruikers en beheerders doen er goed aan de geïnstalleerde versie te controleren.

Aanbevolen actie

Werk Google Chrome bij naar versie 153.0.8010.47 of hoger om CVE-2026-91727 (Mac) en CVE-2026-91734 (Windows) te verhelpen, en naar versie 153.0.8010.52 of hoger om CVE-2026-93375 (Windows) te verhelpen. Herstart de browser na het bijwerken om zeker te zijn dat de fix is toegepast, en controleer de geïnstalleerde versie via de pagina 'Over Chrome'.

PatchBriefing-score

5.2 / 10 · Gemiddeld

Officiële CVSS: 8.1

CVSS:3.1/AV:L/AC:H/PR:N/UI:N/S:C/C:H/I:H/A:H

Waarom deze score

Elke kwetsbaarheid heeft een patchwire-score van ongeveer 4,8 tot 5,2, voornamelijk bepaald door CVSS-basisscores van 8,1 (CVE-2026-91727, CVE-2026-93375) en 7,4 (CVE-2026-91734). Alle drie vereisen lokale toegang en een eerdere compromittering van het renderer-proces (AV:L, PR:N, geen gebruikersinteractie), zonder aanwijzingen voor actieve of publiek beschikbare exploitatie. De grote installatiebasis van Chrome draagt licht bij aan de score, maar het ontbreken van bevestigde exploitatie in het wild en de vereiste van een reeds bestaande lokale toegang houden de scores in het matig-hoge bereik in plaats van kritiek.

Getroffen versies

≥ 153.0.8010.47
gepatcht
≥ 153.0.8010.52
gepatcht
≥ 153.0.8010.47
gepatcht

Gemelde oplossingen

Google heeft gerepareerde versies uitgebracht via het Chrome stable-kanaal: versie 153.0.8010.47 verhelpt CVE-2026-91727 en CVE-2026-91734, en versie 153.0.8010.52 verhelpt CVE-2026-93375. Chrome past deze updates doorgaans automatisch toe na een herstart, maar gebruikers en beheerders doen er goed aan de geïnstalleerde versie te controleren.

Hoe dit rapport is gemaakt

5 bronrecords zijn opgehaald, gekoppeld en gebruikt om het rapport hierboven op te stellen.

  • Chrome Releases (Stable) vendor
  • NVD (NIST) database
  • Chrome Releases (Stable) vendor
  • NVD (NIST) database
  • NVD (NIST) database
Eén rapport
Google Chrome dicht drie ernstige sandbox-escape-kwetsbaarheden
1 artikel · 5 bronnen geciteerd
Revisiegeschiedenis
  1. Gepubliceerd
  2. Gegenereerd
De Ochtendbriefing

Relevante veranderingen voor de stacks die je volgt.

Kies je stacks, onderwerpen en eventueel WordPress-plugins. Om 07:00 CEST worden passende meldingen en releases uit de rapportageperiode in één e-mail gegroepeerd.

✓ Kies stacks en onderwerpen✓ Pas voorkeuren altijd aan✓ Eén gebundelde e-mail