Direct naar de inhoud
Cybersecurity

Chrome 154: 108 kwetsbaarheden, nu updaten

Chrome 154 kwetsbaarheden

Google heeft Chrome 154 uitgebracht naar het stable-kanaal. In deze update zitten patches voor 108 kwetsbaarheden, waaronder 11 bugs met een kritieke ernst. Omdat webbrowser-kwetsbaarheden direct gevolgen kunnen hebben voor vertrouwelijkheid en veiligheid, is het slim om zo snel mogelijk bij te werken.

In dit artikel zetten we de belangrijkste feiten op een rij: welke typen fouten er zijn gerepareerd, wat extern gemeld is en waarom de upgrade voor iedereen relevant is.

Wat Google patcht in Chrome 154

Chrome 154 brengt reparaties voor in totaal 108 beveiligingsproblemen. Van die reeks vallen 11 kwetsbaarheden onder de kritieke categorie. Google benoemt daarbij meerdere softwareklassen die vaak risico geven, zoals geheugenproblemen en fouten in componenten die met grafische weergave en webfunctionaliteit te maken hebben.

De kritieke issues vallen onder verschillende onderdelen, waaronder:

  • Buffer overflows, waaronder drie gevallen in ANGLE en één in WebGL
  • Out-of-bounds writes, met meldingen in de GPU en in WebGL
  • Use-after-free-fouten in o.a. ServiceWorker, Fullscreen, WindowDialog en AdFilter

Deze defecten kunnen — afhankelijk van de context — leiden tot crashes of mogelijk tot misbruik, bijvoorbeeld wanneer aanvallers specifieke omstandigheden weten te triggeren.

Kritiek: waar zitten de problemen precies?

Google licht toe dat de kritieke fouten niet alleen in één module zaten. De vermelde voorbeelden wijzen vooral op risico’s in onderdelen die intensief met data, rendering en gebruikersinteractie werken.

Zo komen er meerdere geheugenfouten terug bij grafische of 3D-achtige functionaliteit, met name rond WebGL en ANGLE. Daarnaast worden use-after-free kwetsbaarheden genoemd in onderdelen die te maken hebben met browserlogica, zoals Service Worker-activiteiten en UI-elementen.

Ook relevant: Google lost naast kritieke bugs nog een bredere set aan problemen op met een hogere of lagere ernst. Dat maakt deze release niet alleen interessant voor extreme incidenten, maar ook voor algemene hardening.

Hoeveel meldingen kwamen van buitenaf?

Bij Chrome 154 kwetsbaarheden benadrukt Google de rol van onderzoekers. Van de kritieke problemen is een deel gerapporteerd door externe partijen. In totaal meldt Google:

  • Negen kritieke issues zijn gemeld door externe onderzoekers
  • 32 van de nieuw gepatchte kwetsbaarheden zijn extern gerapporteerd
  • De overige fouten zijn door Google zelf gevonden

Daarnaast meldt Google dat er $18.000 aan bug bounty rewards is uitgekeerd aan de onderzoekers. Google geeft wel aan dat het uiteindelijke bedrag mogelijk hoger ligt, omdat de uitbetalingen voor de meeste extern gemelde bugs nog niet definitief zijn vastgesteld.

Voor organisaties en IT-teams is dit vooral een signaal: onafhankelijke melding van kwetsbaarheden blijft een grote bron van security-verbetering, en tijdige patching blijft daarom cruciaal.

Hoog, middel en laag: ook die worden aangepakt

Naast de 11 kritieke bugs bevat Chrome 154 25 high-severity kwetsbaarheden. Google noemt hierbij onder meer twaalf use-after-free defecten en meerdere gevallen van type confusion, fouten rond ongeïnitialiseerde resources, en buffer overflow-issues.

Verder worden ook verschillende andere beveiligingscategorieën opgelost, waaronder:

  • Missing authorization (ontbrekende autorisatie)
  • UI misinterpretation (onjuiste interpretatie van UI-informatie)
  • Incorrect authorization (foute autorisatie-afhandeling)
  • Impaired output encoding (onvoldoende encoding in output)
  • Race conditions (race-condities)
  • Out-of-bounds writes (schrijfbeschadiging buiten grenzen)

De resterende problemen vallen onder medium- en low-severity. Ook daar gaat het om onderwerpen die je in het oog wil houden, zoals autorisatieproblemen, inputvalidatie, UI-misrepresentatie, geheugen-corruptie, informatielekken en andere geheugenveiligheidsissues.

Worden deze bugs al misbruikt in het wild?

Google vermeldt geen aanwijzingen dat één van deze kwetsbaarheden al actief wordt misbruikt in het wild. Toch blijft de kernboodschap hetzelfde: update je browser zo snel mogelijk.

Reden is simpel. Zelfs als misbruik nog niet zichtbaar is, kunnen kwetsbaarheden alsnog snel worden gebruikt zodra proof-of-concept of aanvalstechnieken beschikbaar komen. Bovendien worden kwetsbaarheden vaak eerst “klaargezet” voordat ze massaal worden ingezet.

Als je browserbeheer doet binnen een organisatie, is dit daarom een goede aanleiding om de update in te plannen en gecontroleerd te deployen, zeker op systemen van eindgebruikers.

Welke versies kun je verwachten?

Chrome 154 rolt uit naar gebruikers volgens Google’s releasepad. Volgens de release-informatie zijn de actuele versies:

  • Windows en macOS: 154.0.8037.57 of 154.0.8037.58
  • Linux: 154.0.8037.57

Check in Chrome via de instellingen (onder “Over Chrome”) welke versie je gebruikt. Ben je niet op de genoemde versies, dan is de update waarschijnlijk beschikbaar.

Snelle security-checklist na Chrome-update

Een browserupdate is de basis, maar je kunt de veiligheid direct verder aanscherpen met een paar praktische stappen.

  • Herstart na update waar dat gevraagd wordt, zodat alle processen met de nieuwe code draaien.
  • Beperk extensies: verwijder extensies die je niet gebruikt of niet vertrouwt.
  • Let op phishing: kwetsbaarheden lossen niet alles op als gebruikers worden misleid.
  • Gebruik een passend securitybeleid voor beheerde apparaten (patchvensters en controle op versie-naleving).

Als je wilt verdiepen in bredere aanvalspatronen rondom moderne web- en AI-gestuurde phishing, dan kan dit ook aansluiten bij eerdere berichtgeving op onze site, zoals EvilTokens AI-phishing verstoord door Microsoft.

Waarom deze update extra aandacht verdient

Chrome 154 kwetsbaarheden hebben een duidelijke overlap met componenten die veel verkeer en interactie verwerken: grafische rendering, UI-onderdelen en achtergrondlogica zoals Service Workers. Daardoor kan een fout in zo’n pad relatief breed effect hebben.

Daarnaast toont de verdeling over kritieke en high-severity issues dat de release niet slechts om “kleine” verbeteringen gaat. Zelfs als Google geen actieve exploitatie ziet, is de combinatie van typen fouten — zoals memory safety problemen — typisch iets waar aanvallers juist naar zoeken zodra de aanvalsmogelijkheden duidelijk zijn.

Werk daarom bij zodra je update-melding verschijnt. Daarmee verlaag je het risico voor zowel individuele gebruikers als organisaties die op dezelfde beheerde browserbasis draaien.

Conclusie

Met Chrome 154 patcht Google 108 kwetsbaarheden, waaronder 11 kritieke Chrome 154 kwetsbaarheden. Een deel van deze bugs is extern gemeld, en Google heeft reeds bug bounty uitkeringen gedaan. Hoewel er geen bewijs is van misbruik in het wild, is het verstandig om de browser direct te updaten op Windows, macOS en Linux.

Heb je beheer over endpoints? Plan de update dan snel in, controleer versie-naleving en houd het extensie- en phishingrisico in de gaten. Zo benut je de securitywinst van deze release optimaal.

Bron: https://www.securityweek.com/chrome-154-patches-108-vulnerabilities/