Naar inhoud
PatchBriefing

Zoek in PatchBriefing

Typ minimaal twee tekens. Resultaten worden direct bijgewerkt.

Zoek op CVE’s, producten, packages en artikeltitels.

Niets gevonden. Kenmerken zoals CVE en GHSA zijn in beide talen doorzoekbaar.

Inschrijven

Gemiddeld · 5.9 Browsers CVE-2026-103622 CVE-2026-103625 CVE-2026-102323 CVE-2026-102328

Google Chrome: zeven kwetsbaarheden met hoge ernst verholpen in twee stabiele updates

Google bracht eind september en begin oktober 2026 twee updates uit voor het Stable-kanaal van Chrome, waarmee zeven kwetsbaarheden met hoge ernst in de V8 JavaScript-engine en de SVG-verwerking zijn verholpen. Het gaat onder meer om type confusion- en use-after-free-fouten die via een kwaadaardige HTML-pagina konden leiden tot het uitvoeren van code binnen de sandbox.

AI-samenvatting

Google Chrome kreeg eind september en begin oktober 2026 twee updates voor het desktop Stable-kanaal, die samen zeven afzonderlijke kwetsbaarheden met hoge ernst verhelpen. Zes van deze problemen zijn type confusion-fouten in de V8 JavaScript-engine, en één is een use-after-free-fout in de verwerking van SVG-bestanden. Het Chromium-project beoordeelde alle zeven als 'High severity'. Ze delen een vergelijkbaar aanvalspatroon: een aanvaller kan een kwaadaardige HTML-pagina opzetten die, wanneer een slachtoffer deze bezoekt, geheugencorruptie veroorzaakt en het uitvoeren van willekeurige code binnen de sandbox van Chrome mogelijk maakt.

Wat is er gebeurd

Google publiceerde twee afzonderlijke updates voor het Stable-kanaal van Chrome voor desktop. De eerste, uitgebracht op 29 september 2026, verhielp vijf type confusion-kwetsbaarheden in de V8 JavaScript-engine: CVE-2026-102323, CVE-2026-102328, CVE-2026-102299, CVE-2026-102321 en CVE-2026-102326. De tweede, uitgebracht op 2 oktober 2026, verhielp twee aanvullende kwetsbaarheden met hoge ernst: een use-after-free-fout in de SVG-verwerking (CVE-2026-103622) en een type confusion-fout in V8 (CVE-2026-103625). Volgens de leverancier konden alle zeven kwetsbaarheden een aanvaller op afstand in staat stellen willekeurige code uit te voeren binnen de sandbox van Chrome via een speciaal geprepareerde HTML-pagina.

Technische oorzaak

Zes van de zeven kwetsbaarheden (CVE-2026-102323, CVE-2026-102328, CVE-2026-102299, CVE-2026-102321, CVE-2026-102326 en CVE-2026-103625) worden geclassificeerd als type confusion (CWE-843) in de V8 JavaScript-engine, het onderdeel van Chrome dat JavaScript uitvoert. Type confusion ontstaat wanneer code een stuk geheugen behandelt als een ander datatype dan het daadwerkelijk is, wat kan leiden tot geheugencorruptie. De zevende, CVE-2026-103622, is een use-after-free-fout (CWE-416) in de SVG-verwerkingscode van Chrome, waarbij al vrijgegeven geheugen opnieuw wordt benaderd — wat eveneens kan leiden tot geheugencorruptie en het uitvoeren van code.

Waarom dit belangrijk is

Elk van de zeven kwetsbaarheden heeft een CVSS-basisscore van 8.8 (CVSS:3.1-vector AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H), wat wijst op aanvallen die via het netwerk uitvoerbaar zijn, een lage complexiteit hebben en een grote impact op vertrouwelijkheid, integriteit en beschikbaarheid. Uitbuiting vereist geen bevoegdheden, maar wel gebruikersinteractie, zoals het bezoeken van een kwaadaardige of gecompromitteerde webpagina. Succesvolle uitbuiting kan een aanvaller in staat stellen willekeurige code uit te voeren, al blijft dit beperkt tot de sandbox van Chrome. Het combineren van zo'n fout met een aparte sandbox-ontsnapping zou kunnen leiden tot een bredere systeemcompromittering — een bekend patroon bij browser-exploitketens.

Wie wordt getroffen

Elke gebruiker of organisatie die Google Chrome op desktop gebruikt in een versie ouder dan de verholpen versies, wordt getroffen. Gezien de zeer grote installatiebasis van Chrome raakt dit een breed scala aan consumenten en zakelijke gebruikers op alle platformen waarvoor de Stable-kanaalupdate geldt.

Getroffen en verholpen versies

Google Chrome-versies ouder dan 154.0.8037.92 zijn kwetsbaar voor CVE-2026-102323, CVE-2026-102328, CVE-2026-102299, CVE-2026-102321 en CVE-2026-102326, allemaal verholpen in versie 154.0.8037.92. Google Chrome-versies ouder dan 154.0.8037.97 zijn kwetsbaar voor CVE-2026-103622 en CVE-2026-103625, beide verholpen in versie 154.0.8037.97. Het feitenpakket specificeert geen ondergrens voor de getroffen versiereeksen.

Oplossingen en mitigatie

Google heeft voor alle zeven kwetsbaarheden fixes uitgebracht via het Stable-kanaal van Chrome. Het updaten naar versie 154.0.8037.92 verhelpt de vijf V8 type confusion-problemen die op 29 september 2026 bekend werden gemaakt. Het updaten naar versie 154.0.8037.97 verhelpt de aanvullende SVG use-after-free-fout en V8 type confusion-fout die op 2 oktober 2026 bekend werden gemaakt. In de beschikbare feiten worden geen alternatieve mitigaties genoemd buiten het updaten zelf.

Aanbevolen actie

Update Google Chrome naar minimaal versie 154.0.8037.97, waarin de fixes voor alle zeven in deze briefing beschreven kwetsbaarheden zijn opgenomen. Chrome werkt doorgaans automatisch bij, maar beheerders en gebruikers wordt aangeraden de geïnstalleerde versie handmatig te controleren via de 'Over Chrome'-pagina en de browser opnieuw te starten om de update toe te passen. Organisaties die Chrome via beleid beheren, dienen te controleren of de update is doorgevoerd op alle beheerde apparaten.

PatchBriefing-score

5.9 / 10 · Gemiddeld

Officiële CVSS: 8.8

CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H

Waarom deze score

Alle zeven kwetsbaarheden hebben een PatchWire-score van 5.9, voornamelijk bepaald door een CVSS-basisscore van 8.8 (die 4,84 punten bijdraagt), wat duidt op netwerkaanvallen zonder benodigde bevoegdheden maar met enige gebruikersinteractie, met een grote impact op vertrouwelijkheid, integriteit en beschikbaarheid. Aanvullende bijdragen komen van het feit dat de aanval door een niet-geauthenticeerde aanvaller op afstand kan worden uitgevoerd (0,6 punten) en van de zeer grote installatiebasis van Chrome als populariteitsfactor (0,5 punten). Geen van de kwetsbaarheden is gemarkeerd als actief uitgebuit, gekoppeld aan ransomware, of voorzien van een publiek beschikbare exploit, en er was geen EPSS-score beschikbaar — factoren die de totaalscore gematigd houden ondanks de hoge CVSS-basisscore.

Getroffen versies

≥ 154.0.8037.97
gepatcht
≥ 154.0.8037.97
gepatcht
≥ 154.0.8037.92
gepatcht
≥ 154.0.8037.92
gepatcht
≥ 154.0.8037.92
gepatcht
≥ 154.0.8037.92
gepatcht
≥ 154.0.8037.92
gepatcht

Gemelde oplossingen

Google heeft voor alle zeven kwetsbaarheden fixes uitgebracht via het Stable-kanaal van Chrome. Het updaten naar versie 154.0.8037.92 verhelpt de vijf V8 type confusion-problemen die op 29 september 2026 bekend werden gemaakt. Het updaten naar versie 154.0.8037.97 verhelpt de aanvullende SVG use-after-free-fout en V8 type confusion-fout die op 2 oktober 2026 bekend werden gemaakt. In de beschikbare feiten worden geen alternatieve mitigaties genoemd buiten het updaten zelf.

Hoe dit rapport is gemaakt

9 bronrecords zijn opgehaald, gekoppeld en gebruikt om het rapport hierboven op te stellen.

  • Chrome Releases (Stable) vendor
  • NVD (NIST) database
  • NVD (NIST) database
  • Chrome Releases (Stable) vendor
  • NVD (NIST) database
  • NVD (NIST) database
Eén rapport
Google Chrome: zeven kwetsbaarheden met hoge ernst verholpen in twee stabiele updates
1 artikel · 9 bronnen geciteerd
Revisiegeschiedenis
  1. Gepubliceerd
  2. Gegenereerd
De Ochtendbriefing

Relevante veranderingen voor de stacks die je volgt.

Kies je stacks, onderwerpen en eventueel WordPress-plugins. Om 07:00 CEST worden passende meldingen en releases uit de rapportageperiode in één e-mail gegroepeerd.

✓ Kies stacks en onderwerpen✓ Pas voorkeuren altijd aan✓ Eén gebundelde e-mail