Gemiddeld · 6.4 Browsers CVE-2026-91728 CVE-2026-93372 CVE-2026-91716 CVE-2026-91710
Google Chrome dicht acht ernstige kwetsbaarheden, waaronder sandbox-ontsnappingen
Google heeft acht kwetsbaarheden in Chrome verholpen, waarvan meerdere het uitvoeren van willekeurige code buiten de browser-sandbox mogelijk maakten. Gebruikers wordt geadviseerd te updaten naar de nieuwste stabiele versie.
- Chrome Releases (Stable) vendor · bekijk ↗
- NVD (NIST) database 3w geleden · bekijk ↗
- Chrome Releases (Stable) vendor · bekijk ↗
- NVD (NIST) database 2w geleden · bekijk ↗
- NVD (NIST) database 3w geleden · bekijk ↗
- NVD (NIST) database 3w geleden · bekijk ↗
- NVD (NIST) database 2w geleden · bekijk ↗
- NVD (NIST) database 2w geleden · bekijk ↗
- NVD (NIST) database 3w geleden · bekijk ↗
- NVD (NIST) database 3w geleden · bekijk ↗
AI-samenvatting
Google bracht in september 2026 twee afzonderlijke Stable Channel-updates uit voor Chrome op desktop, die in totaal acht afzonderlijke kwetsbaarheden verhelpen. Alle acht hebben een CVSS-basisscore van 9,6 en werden door Chromium's interne classificatie beoordeeld als High tot Critical. Meerdere van de fouten stellen een externe aanvaller in staat willekeurige code uit te voeren buiten de sandbox van de browser via een speciaal geprepareerde HTML-pagina, waardoor dit een belangrijke update is voor iedereen die Chrome gebruikt.
Wat is er gebeurd
Google publiceerde in september 2026 twee Stable Channel-updates voor Chrome op desktop. De eerste update (verholpen in versie 153.0.8010.47) adresseerde zes kwetsbaarheden: een integer overflow in V8 (CVE-2026-91728), een use-after-free in Auth (CVE-2026-91716), een use-after-free in WebAppInstalls (CVE-2026-91710), een use-after-free in Workers (CVE-2026-91749), een use-after-free in Core (CVE-2026-91718), en onjuiste invoervalidatie in ANGLE (CVE-2026-91738). Een tweede update, verholpen in versie 153.0.8010.52, adresseerde twee aanvullende kwetsbaarheden in Chrome voor Android: een buffer overflow in WebGL (CVE-2026-93372) en een use-after-free in Dawn (CVE-2026-93374). In alle gevallen beschrijft Google exploitatie via een geprepareerde HTML-pagina.
Technische oorzaak
De kwetsbaarheden hebben uiteenlopende oorzaken. De meeste (CVE-2026-91716, CVE-2026-91710, CVE-2026-91749, CVE-2026-91718, CVE-2026-93374) zijn use-after-free-fouten (CWE-416), een categorie geheugenveiligheidsproblemen waarbij een programma blijft verwijzen naar geheugen dat al is vrijgegeven. Een aanvaller kan dit misbruiken om geheugen te corrumperen en mogelijk code uit te voeren. CVE-2026-91728 is een integer overflow (CWE-190) in V8, de JavaScript-engine van Chrome. CVE-2026-93372 is een buffer overflow (CWE-121) in WebGL. CVE-2026-91738 betreft onjuiste invoervalidatie (CWE-20) in ANGLE, de grafische vertaallaag van Chrome. De getroffen onderdelen omvatten V8, Auth, WebAppInstalls, Workers, Core, ANGLE, WebGL en Dawn — een breed scala aan browsercomponenten.
Waarom dit belangrijk is
Chromium classificeert de integer overflow in V8 (CVE-2026-91728) zelf als een kwetsbaarheid die codeuitvoering binnen de sandbox mogelijk maakt, terwijl de overige zeven kwetsbaarheden worden beschreven als (potentieel) codeuitvoering buiten de sandbox mogelijk makend. Een sandbox-ontsnapping is bijzonder ernstig omdat een geslaagde exploit dan niet beperkt blijft tot het afgeschermde browserproces, maar het bredere systeem kan raken. Voor alle problemen moet een gebruiker een geprepareerde HTML-pagina bezoeken of ermee interacteren, wat betekent dat gebruikersinteractie vereist is, maar geen authenticatie nodig is voor exploitatie.
Wie wordt getroffen
Alle gebruikers van Google Chrome op desktop worden getroffen door de zes kwetsbaarheden die zijn verholpen in versie 153.0.8010.47. Gebruikers van Google Chrome op Android worden daarnaast getroffen door de twee kwetsbaarheden die zijn verholpen in versie 153.0.8010.52. Gezien de zeer grote installatiebasis van Chrome is de praktische blootstelling breed.
Ontdekking en tijdlijn
Google publiceerde de eerste reeks fixes op 15 september 2026 en de tweede reeks op 17 september 2026, beide via de officiële Chrome Releases-blog voor het Stable Channel. Het feitenpakket bevat geen informatie over wie deze kwetsbaarheden heeft gemeld.
Getroffen versies
Chrome op desktop vóór versie 153.0.8010.47 wordt getroffen door CVE-2026-91728, CVE-2026-91716, CVE-2026-91710, CVE-2026-91749, CVE-2026-91718 en CVE-2026-91738. Chrome op Android vóór versie 153.0.8010.52 wordt getroffen door CVE-2026-93372 en CVE-2026-93374. Specifieke eerdere getroffen versiebereiken zijn niet opgenomen in het feitenpakket.
Fixes en mitigatie
Google heeft voor alle acht kwetsbaarheden fixes uitgebracht. Gebruikers van Chrome op desktop dienen te updaten naar versie 153.0.8010.47 of hoger. Gebruikers van Chrome voor Android dienen te updaten naar versie 153.0.8010.52 of hoger. In het beschikbare bronmateriaal worden geen andere workarounds of mitigaties dan updaten beschreven.
Aanbevolen actie
Update Google Chrome zo snel mogelijk naar de nieuwste stabiele versie. Chrome update doorgaans automatisch, maar gebruikers en beheerders dienen te controleren of de geïnstalleerde versie 153.0.8010.47 (desktop) of 153.0.8010.52 (Android) of nieuwer is, en de browser opnieuw op te starten om de update toe te passen. Gezien het sandbox-ontsnappingspotentieel van meerdere van deze fouten wordt snel patchen aangeraden.
PatchBriefing-score
6.4 / 10 · Gemiddeld
Officiële CVSS: 9.6
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:H
Waarom deze score
Elke kwetsbaarheid heeft een CVSS-basisscore van 9,6 (Critical-bereik), wat de netwerkgebaseerde aanvalsvector, lage aanvalscomplexiteit, geen vereiste privileges en hoge impact op vertrouwelijkheid, integriteit en beschikbaarheid weerspiegelt, in combinatie met een scope-wijziging (S:C) die wijst op impact buiten het kwetsbare component. De berekende PatchBriefing-score van 6,4 voor elk item weerspiegelt deze hoge CVSS-basisscore (met een bijdrage van 5,28), plus extra gewicht voor ongeauthenticeerde externe uitbuitbaarheid (0,6) en de zeer grote installatiebasis van het getroffen product (0,5). Er was geen bekende actieve exploitatie, publiek exploitcode of EPSS-data beschikbaar, wat de score ondanks de hoge CVSS-basisscore onder het maximum houdt.
Getroffen versies
- ≥ 153.0.8010.47
- gepatcht
- ≥ 153.0.8010.52
- gepatcht
- ≥ 153.0.8010.47
- gepatcht
- ≥ 153.0.8010.47
- gepatcht
- ≥ 153.0.8010.52
- gepatcht
- ≥ 153.0.8010.47
- gepatcht
- ≥ 153.0.8010.47
- gepatcht
- ≥ 153.0.8010.47
- gepatcht
Gemelde oplossingen
Google heeft voor alle acht kwetsbaarheden fixes uitgebracht. Gebruikers van Chrome op desktop dienen te updaten naar versie 153.0.8010.47 of hoger. Gebruikers van Chrome voor Android dienen te updaten naar versie 153.0.8010.52 of hoger. In het beschikbare bronmateriaal worden geen andere workarounds of mitigaties dan updaten beschreven.
Hoe dit rapport is gemaakt
10 bronrecords zijn opgehaald, gekoppeld en gebruikt om het rapport hierboven op te stellen.
-
Chrome Releases (Stable) vendor
-
NVD (NIST) database
-
Chrome Releases (Stable) vendor
-
NVD (NIST) database
-
NVD (NIST) database
-
NVD (NIST) database
Revisiegeschiedenis
- Gepubliceerd
- Gegenereerd
Gerelateerd
Relevante veranderingen voor de stacks die je volgt.
Kies je stacks, onderwerpen en eventueel WordPress-plugins. Om 07:00 CEST worden passende meldingen en releases uit de rapportageperiode in één e-mail gegroepeerd.
✓ Kies stacks en onderwerpen✓ Pas voorkeuren altijd aan✓ Eén gebundelde e-mail