Naar inhoud
PatchBriefing

Zoek in PatchBriefing

Typ minimaal twee tekens. Resultaten worden direct bijgewerkt.

Zoek op CVE’s, producten, packages en artikeltitels.

Niets gevonden. Kenmerken zoals CVE en GHSA zijn in beide talen doorzoekbaar.

Inschrijven

Gemiddeld · 5.7 Browsers CVE-2026-102324 CVE-2026-102301 CVE-2026-103624 CVE-2026-102317

Google Chrome dicht vijf ernstige kwetsbaarheden, waaronder sandbox-ontsnappingen

Google heeft vijf als 'High' beoordeelde kwetsbaarheden in Chrome verholpen, waaronder use-after-free- en out-of-bounds-write-bugs waarmee aanvallers die het renderer-proces al hadden gecompromitteerd mogelijk code buiten de browser-sandbox konden uitvoeren. Er zijn geen aanwijzingen voor actieve misbruik.

AI-samenvatting

Google heeft twee Stable Channel-updates voor Chrome op desktop uitgebracht die vijf kwetsbaarheden verhelpen die door het Chromium-beveiligingsteam als 'High' zijn beoordeeld. De problemen bevinden zich in verschillende onderdelen van de browser, waaronder PictureInPicture, GPU-verwerking, Contextual Tasks, Mojo en WebView. Meerdere van deze kwetsbaarheden zouden een aanvaller die al toegang had tot een renderer-proces in staat kunnen stellen om uit de browser-sandbox te ontsnappen en mogelijk willekeurige code uit te voeren. Er zijn momenteel geen aanwijzingen dat deze kwetsbaarheden actief worden misbruikt.

Vijf kwetsbaarheden verholpen in twee Chrome-updates

Google bracht twee Stable Channel-updates voor Chrome op desktop uit, op 2026-09-29 en 2026-10-02, die samen vijf afzonderlijke kwetsbaarheden verhelpen. De eerste update verhielp CVE-2026-102324 (use-after-free in PictureInPicture), CVE-2026-102301 (out-of-bounds write in GPU), CVE-2026-102317 (onjuist privilegebeheer in Mojo, op Windows) en CVE-2026-102327 (onjuiste autorisatie in WebView, op Android). De tweede update, enkele dagen later uitgebracht, verhielp CVE-2026-103624 (use-after-free in Contextual Tasks, op Windows).

Geheugenfouten en autorisatieproblemen

De kwetsbaarheden hebben verschillende onderliggende oorzaken. CVE-2026-102324 en CVE-2026-103624 zijn use-after-free-fouten (CWE-416) in respectievelijk de componenten PictureInPicture en Contextual Tasks. CVE-2026-102301 is een out-of-bounds write (CWE-787) in de GPU-component. CVE-2026-102317 is een probleem met onjuist privilegebeheer (CWE-269) in Mojo, het systeem voor interprocescommunicatie van Chrome. CVE-2026-102327 is een autorisatiefout (CWE-863) in WebView. Volgens de beschrijvingen van de leverancier vereisen de meeste van deze fouten dat een aanvaller al het renderer-proces heeft gecompromitteerd (via een geprepareerde HTML-pagina) voordat ze kunnen worden gebruikt om de sandbox te ontwijken; CVE-2026-102317 vereist in plaats daarvan lokale toegang via een lokaal programma.

Risico op sandbox-ontsnapping en code-uitvoering

Vier van de vijf kwetsbaarheden (CVE-2026-102324, CVE-2026-102301, CVE-2026-103624, CVE-2026-102317) beschrijven een pad naar het uitvoeren van willekeurige code buiten de sandbox van Chrome, wat een aanzienlijke escalatie betekent ten opzichte van een normale compromittering op renderer-niveau. CVE-2026-102327 betreft een onjuiste autorisatie in WebView op Android met hetzelfde potentiële gevolg. Alle kwetsbaarheden hebben een CVSS-basisscore van 7,5 of hoger, wat wijst op grote gevolgen voor vertrouwelijkheid, integriteit en beschikbaarheid bij succesvol misbruik.

Chrome-gebruikers op desktop, Windows en Android

CVE-2026-102324, CVE-2026-102301 en CVE-2026-102327 betreffen Google Chrome in het algemeen, waarbij CVE-2026-102327 specifiek op Android wordt vermeld. CVE-2026-103624 en CVE-2026-102317 worden specifiek genoemd als van toepassing op Google Chrome op Windows. Alle fixes gelden voor Google Chrome; er worden geen andere producten vermeld in de beschikbare gegevens.

Getroffen en verholpen versies

Chrome-versies vóór 154.0.8037.92 zijn getroffen door CVE-2026-102324, CVE-2026-102301, CVE-2026-102317 en CVE-2026-102327. Chrome-versies vóór 154.0.8037.97 zijn getroffen door CVE-2026-103624. De beschikbare gegevens bevatten geen ondergrens van het getroffen versiebereik.

Fixes beschikbaar

Google heeft voor alle vijf kwetsbaarheden fixes uitgebracht. CVE-2026-102324, CVE-2026-102301, CVE-2026-102317 en CVE-2026-102327 zijn verholpen in Chrome 154.0.8037.92. CVE-2026-103624 is verholpen in Chrome 154.0.8037.97.

Update Chrome zo snel mogelijk

Sitebeheerders en gebruikers wordt aangeraden Google Chrome bij te werken naar minimaal versie 154.0.8037.97, aangezien deze versie alle vijf hier beschreven kwetsbaarheden verhelpt en de eerdere release 154.0.8037.92 vervangt. Chrome werkt doorgaans automatisch bij, maar het wordt aangeraden dit handmatig te controleren via het instellingenmenu van de browser.

PatchBriefing-score

5.7 / 10 · Gemiddeld

Officiële CVSS: 8.3

CVSS:3.1/AV:N/AC:H/PR:N/UI:R/S:C/C:H/I:H/A:H

Waarom deze score

Elke kwetsbaarheid kreeg een Patchwire-score tussen 5,2 en 5,7, voornamelijk bepaald door CVSS-basisscores tussen 7,5 en 8,6. Deze scores weerspiegelen een grote potentiële impact (willekeurige code-uitvoering buiten de sandbox), maar worden getemperd door het ontbreken van bevestigd misbruik in de praktijk, het ontbreken van publiek beschikbare exploitcode, en de toegangscomplexiteit die in de meeste gevallen vereist dat een aanvaller al het renderer-proces heeft gecompromitteerd, of bij CVE-2026-102317 lokale toegang heeft. Er waren geen EPSS-gegevens beschikbaar om mee te wegen in de kansinschatting.

Getroffen versies

≥ 154.0.8037.92
gepatcht
≥ 154.0.8037.92
gepatcht
≥ 154.0.8037.97
gepatcht
≥ 154.0.8037.92
gepatcht
≥ 154.0.8037.92
gepatcht

Gemelde oplossingen

Google heeft voor alle vijf kwetsbaarheden fixes uitgebracht. CVE-2026-102324, CVE-2026-102301, CVE-2026-102317 en CVE-2026-102327 zijn verholpen in Chrome 154.0.8037.92. CVE-2026-103624 is verholpen in Chrome 154.0.8037.97.

Hoe dit rapport is gemaakt

7 bronrecords zijn opgehaald, gekoppeld en gebruikt om het rapport hierboven op te stellen.

  • Chrome Releases (Stable) vendor
  • NVD (NIST) database
  • NVD (NIST) database
  • Chrome Releases (Stable) vendor
  • NVD (NIST) database
  • NVD (NIST) database
Eén rapport
Google Chrome dicht vijf ernstige kwetsbaarheden, waaronder sandbox-ontsnappingen
1 artikel · 7 bronnen geciteerd
Revisiegeschiedenis
  1. Gepubliceerd
  2. Gegenereerd
De Ochtendbriefing

Relevante veranderingen voor de stacks die je volgt.

Kies je stacks, onderwerpen en eventueel WordPress-plugins. Om 07:00 CEST worden passende meldingen en releases uit de rapportageperiode in één e-mail gegroepeerd.

✓ Kies stacks en onderwerpen✓ Pas voorkeuren altijd aan✓ Eén gebundelde e-mail