Naar inhoud
PatchBriefing

Zoek in PatchBriefing

Typ minimaal twee tekens. Resultaten worden direct bijgewerkt.

Zoek op CVE’s, producten, packages en artikeltitels.

Niets gevonden. Kenmerken zoals CVE en GHSA zijn in beide talen doorzoekbaar.

Inschrijven

Gemiddeld · 4.1 Browsers CVE-2026-95321 CVE-2026-95307 CVE-2026-95337 CVE-2026-95291

Google Chrome dicht acht kwetsbaarheden voor UI-spoofing en autorisatie (154.0.8037.57)

Google heeft acht kwetsbaarheden met gemiddelde tot lage ernst in Chrome verholpen. Ze treffen de adresbalk, UI-elementen, het extensiemenu, navigatie en NFC-afhandeling op Desktop, Android, iOS en Mac. Alle problemen zijn verholpen in versie 154.0.8037.57.

AI-samenvatting

Google heeft Chrome-versie 154.0.8037.57 uitgebracht voor Desktop, waarmee acht afzonderlijke kwetsbaarheden zijn verholpen: CVE-2026-95321, CVE-2026-95307, CVE-2026-95337, CVE-2026-95291, CVE-2026-95288, CVE-2026-95320, CVE-2026-95371 en CVE-2026-95370. De problemen bevinden zich in uiteenlopende Chrome-componenten — waaronder Payments, ExtensionsMenu, Messages, SecurityIndicators, Mobile, Navigation, Views en NFC — en treffen verschillende platformen (Android, iOS, Mac en in algemene zin Desktop). Alle acht zijn bekendgemaakt via de blogpost over de Chrome Stable Channel Update en zijn terug te vinden in NVD.

Wat is er gebeurd

Google heeft een Stable Channel Update voor Chrome Desktop gepubliceerd waarin acht kwetsbaarheden worden beschreven, allemaal met Chromium-ernstclassificatie Medium of Low, en allemaal opgelost in versie 154.0.8037.57. De groep bestaat uit UI-misrepresentatieproblemen (CWE-451) waarbij een aanvaller via een geprepareerde HTML-pagina op afstand UI-elementen of de adresbalk kon vervalsen (CVE-2026-95321, CVE-2026-95307, CVE-2026-95337, CVE-2026-95291, CVE-2026-95288), problemen met ontbrekende autorisatie (CWE-862) waarbij een aanvaller die het renderer-proces al had gecompromitteerd de adresbalk of UI-elementen kon vervalsen (CVE-2026-95320, CVE-2026-95371), en een probleem met een onjuiste implementatie in de NFC-afhandeling (CWE-841) waarmee systeemtoegangsbeperkingen via een geprepareerde HTML-pagina konden worden omzeild (CVE-2026-95370).

Technische oorzaak

De kwetsbaarheden vallen uiteen in drie categorieën. Vijf zijn UI-misrepresentatiefouten (CWE-451) in componenten als Payments, ExtensionsMenu, Messages, SecurityIndicators en Mobile, waarbij een geprepareerde HTML-pagina ervoor kon zorgen dat Chrome misleidende of vervalste UI toonde, in sommige gevallen inclusief de adresbalk. Twee zijn fouten door ontbrekende autorisatie (CWE-862) in de componenten Navigation en Views, waarbij de aanvaller eerst het renderer-proces moest hebben gecompromitteerd voordat spoofing mogelijk was. Eén is een fout door een onjuiste implementatie (CWE-841) in de NFC-afhandeling, waarmee een aanvaller via een geprepareerde HTML-pagina systeemtoegangsbeperkingen kon omzeilen. Alle acht hebben dezelfde CVSS-basisscore van 5.4, waarbij de meeste een vorm van gebruikersinteractie vereisen en enkele daarnaast social engineering.

Waarom dit belangrijk is

Kwetsbaarheden voor UI-spoofing, met name die de adresbalk of beveiligingsindicatoren betreffen, kunnen gebruikers misleiden over de werkelijke herkomst of betrouwbaarheid van een pagina, wat phishing of social-engineeringaanvallen kan vergemakkelijken. De twee autorisatieproblemen vereisen dat het renderer-proces al is gecompromitteerd, wat betekent dat ze waarschijnlijk gecombineerd zouden worden met een andere kwetsbaarheid in plaats van op zichzelf te worden misbruikt. Het NFC-gerelateerde probleem kon op ondersteunde platformen leiden tot het omzeilen van systeemtoegangsbeperkingen. Op basis van de beschikbare informatie leidt geen van deze problemen op zichzelf tot geheugencorruptie of directe code-uitvoering.

Wie wordt getroffen

Gebruikers en organisaties die Google Chrome ouder dan versie 154.0.8037.57 gebruiken, zijn getroffen. Sommige problemen zijn specifiek voor bepaalde platformen: CVE-2026-95321 en CVE-2026-95337 treffen Chrome op Android; CVE-2026-95291 en CVE-2026-95288 treffen Chrome op iOS; CVE-2026-95371 treft Chrome op Mac; CVE-2026-95307, CVE-2026-95320 en CVE-2026-95370 worden in de beschikbare beschrijvingen algemeen voor Google Chrome genoemd, zonder specifieke platformaanduiding.

Ontdekking en tijdlijn

Alle acht kwetsbaarheden zijn op 22 september 2026 bekendgemaakt via de blogpost van Google over de Chrome Stable Channel Update, met bijbehorende NVD-vermeldingen gepubliceerd op 29 september 2026. Het feitenpakket vermeldt geen ontdekker voor deze kwetsbaarheden, en er zijn geen meldingen van actieve uitbuiting of openbare proof-of-concept-exploits opgenomen in de beschikbare informatie.

Getroffen versies

Alle acht kwetsbaarheden treffen Google Chrome-versies ouder dan 154.0.8037.57. In de beschikbare gegevens is geen ondergrens van het getroffen versiebereik opgegeven.

Fixes en mitigatie

Google heeft versie 154.0.8037.57 uitgebracht, waarmee alle acht in deze briefing beschreven kwetsbaarheden zijn verholpen. Het bronmateriaal vermeldt geen andere workarounds of mitigaties dan het updaten van de browser.

Aanbevolen actie

Werk Google Chrome zo snel mogelijk bij naar versie 154.0.8037.57 of hoger op alle getroffen platformen (Desktop, Android, iOS en Mac waar van toepassing). Chrome werkt doorgaans automatisch bij, maar gebruikers en beheerders doen er goed aan de geïnstalleerde versie te controleren via de 'Over Chrome'-pagina en de browser opnieuw te starten om de update te voltooien.

PatchBriefing-score

4.1 / 10 · Gemiddeld

Officiële CVSS: 5.4

CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:L/I:N/A:L

Waarom deze score

Elke kwetsbaarheid heeft een CVSS-basisscore van 5.4 (CVSS:3.1), wat duidt op een netwerk-aanvalsvector, lage aanvalscomplexiteit, geen vereiste privileges, maar wel vereiste gebruikersinteractie en beperkte impact op vertrouwelijkheid en in één geval integriteit, zonder impact op beschikbaarheid bij de meeste gevallen. De berekende PatchWire-score van 4.1 weerspiegelt deze matige basisernst, gecombineerd met het feit dat het gaat om niet-geauthenticeerde, op afstand uitvoerbare problemen (wat zorgt voor een kleine verhoging) in een veelgebruikt product (Chrome), terwijl het ontbreken van bekende uitbuiting, openbare exploitcode en de beschikbaarheid van een fix de totaalscore matig houden in plaats van hoog.

Getroffen versies

≥ 154.0.8037.57
gepatcht
≥ 154.0.8037.57
gepatcht
≥ 154.0.8037.57
gepatcht
≥ 154.0.8037.57
gepatcht
≥ 154.0.8037.57
gepatcht
≥ 154.0.8037.57
gepatcht
≥ 154.0.8037.57
gepatcht
≥ 154.0.8037.57
gepatcht

Gemelde oplossingen

Google heeft versie 154.0.8037.57 uitgebracht, waarmee alle acht in deze briefing beschreven kwetsbaarheden zijn verholpen. Het bronmateriaal vermeldt geen andere workarounds of mitigaties dan het updaten van de browser.

Hoe dit rapport is gemaakt

9 bronrecords zijn opgehaald, gekoppeld en gebruikt om het rapport hierboven op te stellen.

  • Chrome Releases (Stable) vendor
  • NVD (NIST) database
  • NVD (NIST) database
  • NVD (NIST) database
  • NVD (NIST) database
  • NVD (NIST) database
Eén rapport
Google Chrome dicht acht kwetsbaarheden voor UI-spoofing en autorisatie (154.0.8037.57)
1 artikel · 9 bronnen geciteerd
Revisiegeschiedenis
  1. Gepubliceerd
  2. Gegenereerd
De Ochtendbriefing

Relevante veranderingen voor de stacks die je volgt.

Kies je stacks, onderwerpen en eventueel WordPress-plugins. Om 07:00 CEST worden passende meldingen en releases uit de rapportageperiode in één e-mail gegroepeerd.

✓ Kies stacks en onderwerpen✓ Pas voorkeuren altijd aan✓ Eén gebundelde e-mail