Gemiddeld · 5.9 Browsers CVE-2026-103622 CVE-2026-103625 CVE-2026-102323 CVE-2026-102328
Google Chrome: zeven kwetsbaarheden met hoge ernst verholpen in twee stabiele updates
Google bracht eind september en begin oktober 2026 twee updates uit voor het Stable-kanaal van Chrome, waarmee zeven kwetsbaarheden met hoge ernst in de V8 JavaScript-engine en de SVG-verwerking zijn verholpen. Het gaat onder meer om type confusion- en use-after-free-fouten die via een kwaadaardige HTML-pagina konden leiden tot het uitvoeren van code binnen de sandbox.
- Chrome Releases (Stable) vendor · bekijk ↗
- NVD (NIST) database 5d geleden · bekijk ↗
- NVD (NIST) database 5d geleden · bekijk ↗
- Chrome Releases (Stable) vendor · bekijk ↗
- NVD (NIST) database 1w geleden · bekijk ↗
- NVD (NIST) database 1w geleden · bekijk ↗
- NVD (NIST) database 1w geleden · bekijk ↗
- NVD (NIST) database 1w geleden · bekijk ↗
- NVD (NIST) database 1w geleden · bekijk ↗
AI-samenvatting
Google Chrome kreeg eind september en begin oktober 2026 twee updates voor het desktop Stable-kanaal, die samen zeven afzonderlijke kwetsbaarheden met hoge ernst verhelpen. Zes van deze problemen zijn type confusion-fouten in de V8 JavaScript-engine, en één is een use-after-free-fout in de verwerking van SVG-bestanden. Het Chromium-project beoordeelde alle zeven als 'High severity'. Ze delen een vergelijkbaar aanvalspatroon: een aanvaller kan een kwaadaardige HTML-pagina opzetten die, wanneer een slachtoffer deze bezoekt, geheugencorruptie veroorzaakt en het uitvoeren van willekeurige code binnen de sandbox van Chrome mogelijk maakt.
Wat is er gebeurd
Google publiceerde twee afzonderlijke updates voor het Stable-kanaal van Chrome voor desktop. De eerste, uitgebracht op 29 september 2026, verhielp vijf type confusion-kwetsbaarheden in de V8 JavaScript-engine: CVE-2026-102323, CVE-2026-102328, CVE-2026-102299, CVE-2026-102321 en CVE-2026-102326. De tweede, uitgebracht op 2 oktober 2026, verhielp twee aanvullende kwetsbaarheden met hoge ernst: een use-after-free-fout in de SVG-verwerking (CVE-2026-103622) en een type confusion-fout in V8 (CVE-2026-103625). Volgens de leverancier konden alle zeven kwetsbaarheden een aanvaller op afstand in staat stellen willekeurige code uit te voeren binnen de sandbox van Chrome via een speciaal geprepareerde HTML-pagina.
Technische oorzaak
Zes van de zeven kwetsbaarheden (CVE-2026-102323, CVE-2026-102328, CVE-2026-102299, CVE-2026-102321, CVE-2026-102326 en CVE-2026-103625) worden geclassificeerd als type confusion (CWE-843) in de V8 JavaScript-engine, het onderdeel van Chrome dat JavaScript uitvoert. Type confusion ontstaat wanneer code een stuk geheugen behandelt als een ander datatype dan het daadwerkelijk is, wat kan leiden tot geheugencorruptie. De zevende, CVE-2026-103622, is een use-after-free-fout (CWE-416) in de SVG-verwerkingscode van Chrome, waarbij al vrijgegeven geheugen opnieuw wordt benaderd — wat eveneens kan leiden tot geheugencorruptie en het uitvoeren van code.
Waarom dit belangrijk is
Elk van de zeven kwetsbaarheden heeft een CVSS-basisscore van 8.8 (CVSS:3.1-vector AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H), wat wijst op aanvallen die via het netwerk uitvoerbaar zijn, een lage complexiteit hebben en een grote impact op vertrouwelijkheid, integriteit en beschikbaarheid. Uitbuiting vereist geen bevoegdheden, maar wel gebruikersinteractie, zoals het bezoeken van een kwaadaardige of gecompromitteerde webpagina. Succesvolle uitbuiting kan een aanvaller in staat stellen willekeurige code uit te voeren, al blijft dit beperkt tot de sandbox van Chrome. Het combineren van zo'n fout met een aparte sandbox-ontsnapping zou kunnen leiden tot een bredere systeemcompromittering — een bekend patroon bij browser-exploitketens.
Wie wordt getroffen
Elke gebruiker of organisatie die Google Chrome op desktop gebruikt in een versie ouder dan de verholpen versies, wordt getroffen. Gezien de zeer grote installatiebasis van Chrome raakt dit een breed scala aan consumenten en zakelijke gebruikers op alle platformen waarvoor de Stable-kanaalupdate geldt.
Getroffen en verholpen versies
Google Chrome-versies ouder dan 154.0.8037.92 zijn kwetsbaar voor CVE-2026-102323, CVE-2026-102328, CVE-2026-102299, CVE-2026-102321 en CVE-2026-102326, allemaal verholpen in versie 154.0.8037.92. Google Chrome-versies ouder dan 154.0.8037.97 zijn kwetsbaar voor CVE-2026-103622 en CVE-2026-103625, beide verholpen in versie 154.0.8037.97. Het feitenpakket specificeert geen ondergrens voor de getroffen versiereeksen.
Oplossingen en mitigatie
Google heeft voor alle zeven kwetsbaarheden fixes uitgebracht via het Stable-kanaal van Chrome. Het updaten naar versie 154.0.8037.92 verhelpt de vijf V8 type confusion-problemen die op 29 september 2026 bekend werden gemaakt. Het updaten naar versie 154.0.8037.97 verhelpt de aanvullende SVG use-after-free-fout en V8 type confusion-fout die op 2 oktober 2026 bekend werden gemaakt. In de beschikbare feiten worden geen alternatieve mitigaties genoemd buiten het updaten zelf.
Aanbevolen actie
Update Google Chrome naar minimaal versie 154.0.8037.97, waarin de fixes voor alle zeven in deze briefing beschreven kwetsbaarheden zijn opgenomen. Chrome werkt doorgaans automatisch bij, maar beheerders en gebruikers wordt aangeraden de geïnstalleerde versie handmatig te controleren via de 'Over Chrome'-pagina en de browser opnieuw te starten om de update toe te passen. Organisaties die Chrome via beleid beheren, dienen te controleren of de update is doorgevoerd op alle beheerde apparaten.
PatchBriefing-score
5.9 / 10 · Gemiddeld
Officiële CVSS: 8.8
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
Waarom deze score
Alle zeven kwetsbaarheden hebben een PatchWire-score van 5.9, voornamelijk bepaald door een CVSS-basisscore van 8.8 (die 4,84 punten bijdraagt), wat duidt op netwerkaanvallen zonder benodigde bevoegdheden maar met enige gebruikersinteractie, met een grote impact op vertrouwelijkheid, integriteit en beschikbaarheid. Aanvullende bijdragen komen van het feit dat de aanval door een niet-geauthenticeerde aanvaller op afstand kan worden uitgevoerd (0,6 punten) en van de zeer grote installatiebasis van Chrome als populariteitsfactor (0,5 punten). Geen van de kwetsbaarheden is gemarkeerd als actief uitgebuit, gekoppeld aan ransomware, of voorzien van een publiek beschikbare exploit, en er was geen EPSS-score beschikbaar — factoren die de totaalscore gematigd houden ondanks de hoge CVSS-basisscore.
Getroffen versies
- ≥ 154.0.8037.97
- gepatcht
- ≥ 154.0.8037.97
- gepatcht
- ≥ 154.0.8037.92
- gepatcht
- ≥ 154.0.8037.92
- gepatcht
- ≥ 154.0.8037.92
- gepatcht
- ≥ 154.0.8037.92
- gepatcht
- ≥ 154.0.8037.92
- gepatcht
Gemelde oplossingen
Google heeft voor alle zeven kwetsbaarheden fixes uitgebracht via het Stable-kanaal van Chrome. Het updaten naar versie 154.0.8037.92 verhelpt de vijf V8 type confusion-problemen die op 29 september 2026 bekend werden gemaakt. Het updaten naar versie 154.0.8037.97 verhelpt de aanvullende SVG use-after-free-fout en V8 type confusion-fout die op 2 oktober 2026 bekend werden gemaakt. In de beschikbare feiten worden geen alternatieve mitigaties genoemd buiten het updaten zelf.
Hoe dit rapport is gemaakt
9 bronrecords zijn opgehaald, gekoppeld en gebruikt om het rapport hierboven op te stellen.
-
Chrome Releases (Stable) vendor
-
NVD (NIST) database
-
NVD (NIST) database
-
Chrome Releases (Stable) vendor
-
NVD (NIST) database
-
NVD (NIST) database
Revisiegeschiedenis
- Gepubliceerd
- Gegenereerd
Gerelateerd
Relevante veranderingen voor de stacks die je volgt.
Kies je stacks, onderwerpen en eventueel WordPress-plugins. Om 07:00 CEST worden passende meldingen en releases uit de rapportageperiode in één e-mail gegroepeerd.
✓ Kies stacks en onderwerpen✓ Pas voorkeuren altijd aan✓ Eén gebundelde e-mail