Naar inhoud
PatchBriefing

Zoek in PatchBriefing

Typ minimaal twee tekens. Resultaten worden direct bijgewerkt.

Zoek op CVE’s, producten, packages en artikeltitels.

Niets gevonden. Kenmerken zoals CVE en GHSA zijn in beide talen doorzoekbaar.

Inschrijven

Gemiddeld · 4.7 Browsers CVE-2026-103627 CVE-2026-102329 CVE-2026-102320 CVE-2026-102310

Google Chrome dicht zeven kwetsbaarheden, waaronder bypasses van origin-beveiliging

Google heeft zeven kwetsbaarheden in Chrome verholpen, waaronder bypasses van het origin-beleid, een cross-site scripting-probleem in WebUI, een informatielek via SVG en twee UI-spoofing fouten. Updates naar 154.0.8037.92 en 154.0.8037.97 zijn beschikbaar.

AI-samenvatting

Google heeft twee stabiele kanaalupdates uitgebracht voor Chrome op desktop die samen zeven afzonderlijke kwetsbaarheden verhelpen. Het gaat om bypasses van het web-origin-beleid, een cross-site scripting-fout in Chrome's interne WebUI-pagina's, een informatielek via de afhandeling van SVG-bestanden en UI-spoofing problemen in de tabbladbalk en het aanmeldproces op iOS. Geen van de problemen wordt gemeld als actief misbruikt, en er is geen publieke exploitcode bekend. Fixes zijn beschikbaar in Chrome 154.0.8037.92 en, voor het SVG-probleem, in de latere release 154.0.8037.97.

Wat is er gebeurd

Google heeft twee Stable Channel-updates voor Chrome uitgebracht die samen zeven beveiligingsproblemen verhelpen. De eerste update (versie 154.0.8037.92) lost zes problemen op: een onjuiste autorisatiefout in SiteIsolation (CVE-2026-102330), een ontbrekende autorisatiecontrole in Payments (CVE-2026-102310), een ontbrekende autorisatiecontrole in CORS (CVE-2026-102320), een cross-site scripting-fout in WebUI (CVE-2026-102329), een UI-misrepresentatieprobleem in TabStrip (CVE-2026-102314), en een UI-misrepresentatieprobleem in SignIn op Chrome voor iOS (CVE-2026-102305). Een tweede update (versie 154.0.8037.97) verhelpt afzonderlijk een informatielek in de SVG-afhandeling (CVE-2026-103627).

Technische oorzaak

De kwetsbaarheden hebben verschillende onderliggende oorzaken. CVE-2026-102330 (SiteIsolation) en CVE-2026-102320 (CORS) betreffen ontbrekende of onjuiste autorisatiecontroles (CWE-863 en CWE-862), waardoor een aanvaller die al een renderer-proces heeft gecompromitteerd het web-origin-beleid kan omzeilen via een geprepareerde HTML-pagina. CVE-2026-102310 (Payments) is een vergelijkbaar probleem met ontbrekende autorisatie (CWE-862) met hetzelfde effect van origin-bypass. CVE-2026-102329 is een cross-site scripting-kwetsbaarheid (CWE-79) in de WebUI-component van Chrome, waardoor een aanvaller het origin-beleid kan omzeilen om content in een bevoorrechte interne pagina te injecteren. CVE-2026-103627 is een informatielek (CWE-200) in de SVG-afhandeling, waardoor gevoelige informatie kan worden blootgesteld via een geprepareerde HTML-pagina. CVE-2026-102314 en CVE-2026-102305 zijn beide UI-misrepresentatieproblemen (CWE-451) — één in de TabStrip-component en één in het aanmeldproces specifiek voor Chrome op iOS — waardoor een aanvaller UI-elementen kan vervalsen via een geprepareerde HTML-pagina.

Waarom dit belangrijk is

Verschillende van deze fouten ondermijnen het origin-isolatiemodel van Chrome, het kernmechanisme dat content van verschillende websites van elkaar gescheiden houdt. De origin-bypass problemen in SiteIsolation, CORS en Payments vereisen dat een aanvaller al een renderer-proces heeft gecompromitteerd, wat de drempel voor misbruik verhoogt, maar betekent wel dat deze fouten gecombineerd kunnen worden met andere kwetsbaarheden voor een groter effect. Het cross-site scripting-probleem in WebUI is opvallend omdat het bevoorrechte interne Chrome-pagina's raakt en door Chromium als 'High' severity wordt beoordeeld. Het informatielek via SVG kan gevoelige gegevens blootstellen aan een externe aanvaller zonder dat er eerst sprake hoeft te zijn van een compromittering. De twee UI-spoofing problemen kunnen gebruikt worden om gebruikers te misleiden over waarmee ze interactie hebben, wat een veelgebruikt onderdeel is van phishing-achtige aanvallen.

Wie wordt getroffen

Alle gebruikers die Google Chrome op desktop draaien vóór versie 154.0.8037.92 worden getroffen door zes van de zeven problemen. Het informatielek via SVG (CVE-2026-103627) treft Chrome-versies vóór 154.0.8037.97. Het UI-spoofing probleem uit CVE-2026-102305 treft specifiek Chrome op iOS.

Getroffen versies

Chrome vóór 154.0.8037.92 wordt getroffen door CVE-2026-102330, CVE-2026-102310, CVE-2026-102320, CVE-2026-102329, CVE-2026-102314 en CVE-2026-102305. Chrome vóór 154.0.8037.97 wordt getroffen door CVE-2026-103627. Specifieke vroegste getroffen versienummers zijn niet opgenomen in het bronmateriaal.

Fixes en mitigatie

Google heeft voor alle zeven kwetsbaarheden fixes uitgebracht. Zes problemen zijn opgelost in Chrome 154.0.8037.92, en het SVG-informatielek is opgelost in de daaropvolgende release Chrome 154.0.8037.97. Deze fixes worden verspreid via het standaard Stable Channel-updatemechanisme van Chrome.

Aanbevolen actie

Werk Google Chrome bij naar versie 154.0.8037.97 of hoger, waarin de fixes van beide hier beschreven stable-channel releases zijn opgenomen. Chrome werkt doorgaans automatisch bij, maar gebruikers en beheerders doen er goed aan de geïnstalleerde versie te controleren via de 'Over Chrome'-pagina en de browser opnieuw te starten om de update toe te passen indien dit nog niet is gebeurd.

PatchBriefing-score

4.7 / 10 · Gemiddeld

Officiële CVSS: 6.5

CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:N/I:H/A:N

Waarom deze score

De Patchwire-scores voor deze problemen liggen tussen 4,1 en 4,7, wat duidt op een matige ernst. Deze scores worden voornamelijk bepaald door CVSS-basisscores tussen 5,4 en 6,5, in combinatie met een kleine bijdrage voor op afstand en zonder authenticatie uitbuitbare kwetsbaarheden en de brede gebruikersbasis van Chrome. Geen van de problemen is bekend als actief misbruikt, en er is geen publieke exploitcode gemeld, wat de totale scores in het matige bereik houdt ondanks de gevoeligheid van de getroffen componenten.

Getroffen versies

≥ 154.0.8037.97
gepatcht
≥ 154.0.8037.92
gepatcht
≥ 154.0.8037.92
gepatcht
≥ 154.0.8037.92
gepatcht
≥ 154.0.8037.92
gepatcht
≥ 154.0.8037.92
gepatcht
≥ 154.0.8037.92
gepatcht

Gemelde oplossingen

Google heeft voor alle zeven kwetsbaarheden fixes uitgebracht. Zes problemen zijn opgelost in Chrome 154.0.8037.92, en het SVG-informatielek is opgelost in de daaropvolgende release Chrome 154.0.8037.97. Deze fixes worden verspreid via het standaard Stable Channel-updatemechanisme van Chrome.

Hoe dit rapport is gemaakt

9 bronrecords zijn opgehaald, gekoppeld en gebruikt om het rapport hierboven op te stellen.

  • Chrome Releases (Stable) vendor
  • NVD (NIST) database
  • NVD (NIST) database
  • Chrome Releases (Stable) vendor
  • NVD (NIST) database
  • NVD (NIST) database
Eén rapport
Google Chrome dicht zeven kwetsbaarheden, waaronder bypasses van origin-beveiliging
1 artikel · 9 bronnen geciteerd
Revisiegeschiedenis
  1. Gepubliceerd
  2. Gegenereerd
De Ochtendbriefing

Relevante veranderingen voor de stacks die je volgt.

Kies je stacks, onderwerpen en eventueel WordPress-plugins. Om 07:00 CEST worden passende meldingen en releases uit de rapportageperiode in één e-mail gegroepeerd.

✓ Kies stacks en onderwerpen✓ Pas voorkeuren altijd aan✓ Eén gebundelde e-mail