Direct naar de inhoud
Beveiligingsnieuws

Focuskeyphrase: Chrome en Firefox updates gepatcht

Google en Mozilla hebben recent nieuwe Chrome en Firefox updates aangekondigd. In beide browsers zijn meerdere kwetsbaarheden verholpen met kritieke en hoge ernst. Voor organisaties en thuisgebruikers is dit vooral relevant omdat een aanzienlijk deel van de problemen te maken heeft met memory safety: fouten waarbij aanvallen (afhankelijk van de omstandigheden) kunnen leiden tot code-uitvoering.

In dit artikel zetten we de belangrijkste bevindingen op een rij en geven we praktische handvatten om veilig bij te blijven.

Wat is er gepatcht in Firefox 154?

Mozilla bracht Firefox 154 uit naar het stable-kanaal met patches voor 58 CVE’s. Daarvan zijn er 20 geclassificeerd als high-severity.

Een opvallend deel van die high-severity issues betreft memory safety bugs. Volgens Mozilla gaat het om fouten die ongeveer de helft van de high-severity categorie vormen en die mogelijk kunnen worden misbruikt voor code execution.

Daarnaast noemt Mozilla onder meer de volgende categorieën met hoge ernst:

  • use-after-free (6): objecten worden na vrijgave nog gebruikt
  • privilege escalation (6): aanvallers krijgen meer rechten
  • information disclosure (2): gevoelige info kan uitlekken
  • sandbox escape (1): ontsnappen aan de beveiligde sandbox
  • site isolation (1): problemen met isolatie tussen sites
  • mitigation bypass (1): omzeilen van een beveiligingsmaatregel

Volgens de advisory zijn ook meerdere intern gevonden bugs opgelost die leiden tot memory corruption en andere security gerelateerde defecten. Deze set issues kreeg in totaal drie aanvullende CVE’s.

Waarom de details over exploitbaarheid tellen

Kwetsbaarheden in browsers zijn niet “alleen theoretisch”. De ernstclassificaties (critical/high) en het type fout geven vaak een indicatie hoe aantrekkelijk een probleem is voor aanvallers. In dit geval is het met name zorgwekkend dat er meerdere fouten zijn die direct aansluiten op klassieke exploitroutes, zoals use-after-free en privilege escalation.

Ook interessant is dat Mozilla naast bekende categorieën melding maakt van intern ontdekte problemen die tot memory corruption kunnen leiden. Zulke fouten kunnen in de praktijk extra risico vormen omdat ze in dezelfde codepaden kunnen zitten als eerder misbruikte varianten.

Extra Mozilla-updates: Thunderbird en Firefox ESR

Naast Firefox introduceerde Mozilla ook een update voor Thunderbird 154 met patches voor 55 kwetsbaarheden. Dat betekent dat niet alleen webbrowsergebruikers, maar ook e-mailomgevingen profiteren van de verbeteringen.

Verder zijn er releases beschikbaar voor meerdere onderhoudstakken:

  • Firefox ESR 115.39
  • Firefox ESR 140.14
  • Firefox ESR 153.1
  • Thunderbird 140.14
  • Thunderbird 153.1

Deze versies zijn eveneens voorzien van fixes voor tientallen security defects.

Chrome 151: 15 kwetsbaarheden, waaronder twee critical

Google bracht tegelijk een nieuwe Chrome 151-update uit. Deze release verhelpt 15 kwetsbaarheden, waaronder twee met critical severity.

Volgens Google gaat het om buffer overflow problemen in WebGL en Dawn. Buffer overflow kwetsbaarheden behoren tot de typen waarbij aanvallen in potentie direct impact kunnen hebben, afhankelijk van de context en mitigaties.

De overige 13 flaws zijn high-severity issues. Google somt verschillende foutcategorieën op, waaronder:

  • inappropriate implementation
  • link following-issues
  • race conditions
  • incorrect reference resolution
  • use-after-free
  • use of uninitialized resource
  • buffer overflow (aanvullend binnen de high-set)
  • incorrect calculation
  • information leak
  • type confusion

Google meldt dat het 11 van deze security defects zelf heeft gevonden. De overige vier werden volgens het bedrijf ontdekt en gerapporteerd door externe onderzoekers. Over de hoogte van eventuele bug bounty betalingen is nog geen informatie gedeeld.

Voor welke systemen rolt Chrome 151 uit?

De nieuwste Chrome release wordt uitgerold naar gebruikers met versienummers:

  • Windows en macOS: 151.0.7922.169 en .170
  • Linux: 151.0.7922.169

Het daadwerkelijke uitroltempo kan per device en kanaal verschillen. Daarom is het verstandig om niet te wachten tot “het vanzelf komt”.

Wat moet je nu doen?

Een update-ronde met tientallen CVE’s is bij uitstek een moment om je browserbeleid strak te trekken. Hieronder staan concrete stappen die je snel kunt uitvoeren.

1) Werk Chrome en Firefox direct bij

Controleer of jouw browsers op de nieuwste versies draaien. Omdat beide leveranciers stable- en (voor Firefox) ESR-kanalen uitgeven, is er doorgaans ook een route voor organisaties die met langere onderhoudscycli werken.

2) Check ook e-mailclients binnen je beheer

Mozilla’s update voor Thunderbird 154 en de ESR-varianten betekent dat een deel van de beveiligingsverantwoordelijkheid niet stopt bij de webbrowser. Zeker in omgevingen waar e-mailclients centraal worden beheerd, is dit een belangrijk punt.

3) Houd rekening met risicogebieden: webgrafische content en sandboxing

Voor Chrome noemt Google expliciet problemen in WebGL en Dawn. Dat maakt het extra relevant om te zorgen dat devices waarop grafische webcontent draait niet achterlopen.

Daarnaast laten de categorieën in Firefox (zoals sandbox escape en site isolation) zien dat isolatie- en beschermingslagen onderdeel zijn van de patchscope.

Als je wilt zien hoe patchen in de praktijk vaak niet het hele probleem oplost, kan ook dit artikel nuttig zijn: Preventie valt stil binnenin het netwerk. Het helpt om te begrijpen waarom snelle updates maar één laag in je aanpak zijn.

Breder beeld: kwetsbaarheden blijven in golven verschijnen

Deze Chrome en Firefox updates passen in een breder patroon: browser- en platformkwetsbaarheden worden regelmatig in batches gepatcht. Daarbij is de impact niet alleen technisch, maar ook operationeel: updates moeten worden uitgerold, geverifieerd en (bij beheerde omgevingen) tijdig ingepland.

Wie parallel ook andere componenten beheert, kan daarnaast relevant nieuws naast browserupdates leggen. Zo is er eerder aandacht geweest voor andere patchrondes en code-injectierisico’s, bijvoorbeeld: GitLab code-injection: critical patch nu nodig. Het is geen dezelfde softwarelaag, maar het onderstreept wel het belang van respons op advisories.

Conclusie

De nieuwste Chrome en Firefox updates verhelpen samen een flinke verzameling kritieke en high-severity kwetsbaarheden. In Firefox 154 gaat het onder meer om memory safety issues, use-after-free, privilege escalation en problemen met sandboxing en isolatie. In Chrome 151 springen twee critical buffer overflow problemen in WebGL en Dawn eruit.

De belangrijkste stap is simpel: update nu. Zowel browsergebruik als e-mailomgevingen (via Thunderbird) profiteren van de fixes. Door te blijven bijbenen met updates verklein je de kans dat bekende kwetsbaarheden in jouw omgeving misbruikt worden.

Bron: https://www.securityweek.com/chrome-firefox-updates-patch-dozens-of-vulnerabilities/