Gemiddeld · 4.7 Browsers CVE-2026-103627 CVE-2026-102329 CVE-2026-102320 CVE-2026-102310
Google Chrome dicht zeven kwetsbaarheden, waaronder bypasses van origin-beveiliging
Google heeft zeven kwetsbaarheden in Chrome verholpen, waaronder bypasses van het origin-beleid, een cross-site scripting-probleem in WebUI, een informatielek via SVG en twee UI-spoofing fouten. Updates naar 154.0.8037.92 en 154.0.8037.97 zijn beschikbaar.
- Chrome Releases (Stable) vendor · bekijk ↗
- NVD (NIST) database 1w geleden · bekijk ↗
- NVD (NIST) database 1w geleden · bekijk ↗
- Chrome Releases (Stable) vendor · bekijk ↗
- NVD (NIST) database 4d geleden · bekijk ↗
- NVD (NIST) database 1w geleden · bekijk ↗
- NVD (NIST) database 1w geleden · bekijk ↗
- NVD (NIST) database 1w geleden · bekijk ↗
- NVD (NIST) database 1w geleden · bekijk ↗
AI-samenvatting
Google heeft twee stabiele kanaalupdates uitgebracht voor Chrome op desktop die samen zeven afzonderlijke kwetsbaarheden verhelpen. Het gaat om bypasses van het web-origin-beleid, een cross-site scripting-fout in Chrome's interne WebUI-pagina's, een informatielek via de afhandeling van SVG-bestanden en UI-spoofing problemen in de tabbladbalk en het aanmeldproces op iOS. Geen van de problemen wordt gemeld als actief misbruikt, en er is geen publieke exploitcode bekend. Fixes zijn beschikbaar in Chrome 154.0.8037.92 en, voor het SVG-probleem, in de latere release 154.0.8037.97.
Wat is er gebeurd
Google heeft twee Stable Channel-updates voor Chrome uitgebracht die samen zeven beveiligingsproblemen verhelpen. De eerste update (versie 154.0.8037.92) lost zes problemen op: een onjuiste autorisatiefout in SiteIsolation (CVE-2026-102330), een ontbrekende autorisatiecontrole in Payments (CVE-2026-102310), een ontbrekende autorisatiecontrole in CORS (CVE-2026-102320), een cross-site scripting-fout in WebUI (CVE-2026-102329), een UI-misrepresentatieprobleem in TabStrip (CVE-2026-102314), en een UI-misrepresentatieprobleem in SignIn op Chrome voor iOS (CVE-2026-102305). Een tweede update (versie 154.0.8037.97) verhelpt afzonderlijk een informatielek in de SVG-afhandeling (CVE-2026-103627).
Technische oorzaak
De kwetsbaarheden hebben verschillende onderliggende oorzaken. CVE-2026-102330 (SiteIsolation) en CVE-2026-102320 (CORS) betreffen ontbrekende of onjuiste autorisatiecontroles (CWE-863 en CWE-862), waardoor een aanvaller die al een renderer-proces heeft gecompromitteerd het web-origin-beleid kan omzeilen via een geprepareerde HTML-pagina. CVE-2026-102310 (Payments) is een vergelijkbaar probleem met ontbrekende autorisatie (CWE-862) met hetzelfde effect van origin-bypass. CVE-2026-102329 is een cross-site scripting-kwetsbaarheid (CWE-79) in de WebUI-component van Chrome, waardoor een aanvaller het origin-beleid kan omzeilen om content in een bevoorrechte interne pagina te injecteren. CVE-2026-103627 is een informatielek (CWE-200) in de SVG-afhandeling, waardoor gevoelige informatie kan worden blootgesteld via een geprepareerde HTML-pagina. CVE-2026-102314 en CVE-2026-102305 zijn beide UI-misrepresentatieproblemen (CWE-451) — één in de TabStrip-component en één in het aanmeldproces specifiek voor Chrome op iOS — waardoor een aanvaller UI-elementen kan vervalsen via een geprepareerde HTML-pagina.
Waarom dit belangrijk is
Verschillende van deze fouten ondermijnen het origin-isolatiemodel van Chrome, het kernmechanisme dat content van verschillende websites van elkaar gescheiden houdt. De origin-bypass problemen in SiteIsolation, CORS en Payments vereisen dat een aanvaller al een renderer-proces heeft gecompromitteerd, wat de drempel voor misbruik verhoogt, maar betekent wel dat deze fouten gecombineerd kunnen worden met andere kwetsbaarheden voor een groter effect. Het cross-site scripting-probleem in WebUI is opvallend omdat het bevoorrechte interne Chrome-pagina's raakt en door Chromium als 'High' severity wordt beoordeeld. Het informatielek via SVG kan gevoelige gegevens blootstellen aan een externe aanvaller zonder dat er eerst sprake hoeft te zijn van een compromittering. De twee UI-spoofing problemen kunnen gebruikt worden om gebruikers te misleiden over waarmee ze interactie hebben, wat een veelgebruikt onderdeel is van phishing-achtige aanvallen.
Wie wordt getroffen
Alle gebruikers die Google Chrome op desktop draaien vóór versie 154.0.8037.92 worden getroffen door zes van de zeven problemen. Het informatielek via SVG (CVE-2026-103627) treft Chrome-versies vóór 154.0.8037.97. Het UI-spoofing probleem uit CVE-2026-102305 treft specifiek Chrome op iOS.
Getroffen versies
Chrome vóór 154.0.8037.92 wordt getroffen door CVE-2026-102330, CVE-2026-102310, CVE-2026-102320, CVE-2026-102329, CVE-2026-102314 en CVE-2026-102305. Chrome vóór 154.0.8037.97 wordt getroffen door CVE-2026-103627. Specifieke vroegste getroffen versienummers zijn niet opgenomen in het bronmateriaal.
Fixes en mitigatie
Google heeft voor alle zeven kwetsbaarheden fixes uitgebracht. Zes problemen zijn opgelost in Chrome 154.0.8037.92, en het SVG-informatielek is opgelost in de daaropvolgende release Chrome 154.0.8037.97. Deze fixes worden verspreid via het standaard Stable Channel-updatemechanisme van Chrome.
Aanbevolen actie
Werk Google Chrome bij naar versie 154.0.8037.97 of hoger, waarin de fixes van beide hier beschreven stable-channel releases zijn opgenomen. Chrome werkt doorgaans automatisch bij, maar gebruikers en beheerders doen er goed aan de geïnstalleerde versie te controleren via de 'Over Chrome'-pagina en de browser opnieuw te starten om de update toe te passen indien dit nog niet is gebeurd.
PatchBriefing-score
4.7 / 10 · Gemiddeld
Officiële CVSS: 6.5
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:N/I:H/A:N
Waarom deze score
De Patchwire-scores voor deze problemen liggen tussen 4,1 en 4,7, wat duidt op een matige ernst. Deze scores worden voornamelijk bepaald door CVSS-basisscores tussen 5,4 en 6,5, in combinatie met een kleine bijdrage voor op afstand en zonder authenticatie uitbuitbare kwetsbaarheden en de brede gebruikersbasis van Chrome. Geen van de problemen is bekend als actief misbruikt, en er is geen publieke exploitcode gemeld, wat de totale scores in het matige bereik houdt ondanks de gevoeligheid van de getroffen componenten.
Getroffen versies
- ≥ 154.0.8037.97
- gepatcht
- ≥ 154.0.8037.92
- gepatcht
- ≥ 154.0.8037.92
- gepatcht
- ≥ 154.0.8037.92
- gepatcht
- ≥ 154.0.8037.92
- gepatcht
- ≥ 154.0.8037.92
- gepatcht
- ≥ 154.0.8037.92
- gepatcht
Gemelde oplossingen
Google heeft voor alle zeven kwetsbaarheden fixes uitgebracht. Zes problemen zijn opgelost in Chrome 154.0.8037.92, en het SVG-informatielek is opgelost in de daaropvolgende release Chrome 154.0.8037.97. Deze fixes worden verspreid via het standaard Stable Channel-updatemechanisme van Chrome.
Hoe dit rapport is gemaakt
9 bronrecords zijn opgehaald, gekoppeld en gebruikt om het rapport hierboven op te stellen.
-
Chrome Releases (Stable) vendor
-
NVD (NIST) database
-
NVD (NIST) database
-
Chrome Releases (Stable) vendor
-
NVD (NIST) database
-
NVD (NIST) database
Revisiegeschiedenis
- Gepubliceerd
- Gegenereerd
Gerelateerd
Relevante veranderingen voor de stacks die je volgt.
Kies je stacks, onderwerpen en eventueel WordPress-plugins. Om 07:00 CEST worden passende meldingen en releases uit de rapportageperiode in één e-mail gegroepeerd.
✓ Kies stacks en onderwerpen✓ Pas voorkeuren altijd aan✓ Eén gebundelde e-mail