Chrome- en Firefox-updates dichten ruim 100 kwetsbaarheden

Chrome- en Firefox-updates dichten ruim 100 kwetsbaarheden

Google en Mozilla hebben dinsdag nieuwe versies van Chrome en Firefox uitgebracht. Samen verhelpen de twee updates meer dan 100 beveiligingslekken.

Geen van beide bedrijven meldt dat een van deze lekken actief is misbruikt. Toch raden ze gebruikers allebei aan hun browser zo snel mogelijk bij te werken.

Chrome 154: een kritiek lek en een lange lijst ernstige fixes

De nieuwe Chrome-versie verhelpt 32 beveiligingsproblemen. Het ernstigste is een kritieke buffer overflow in ANGLE, de grafische abstractielaag die Chrome gebruikt om grafische aanroepen van websites te vertalen voor het onderliggende systeem. Het lek staat geregistreerd als CVE-2026-102331 en werd gemeld door een externe onderzoeker.

Daarnaast dichtte Google 25 zwakke plekken met een hoge ernst. De meeste daarvan zijn bugs met niet-geinitialiseerde resources en use-after-free-bugs, twee soorten geheugenveiligheidsfouten die regelmatig opduiken in beveiligingsadviezen voor browsers.

In V8, de engine die JavaScript- en WebAssembly-code in Chrome uitvoert, werden vijf ernstige type confusion-lekken gepatcht. Type confusion in V8 trekt al lang de aandacht van aanvallers, omdat de engine onbetrouwbare code verwerkt van elke website die een gebruiker bezoekt.

De overige ernstige problemen omvatten verschillende soorten bugs:

  • onjuist beheer van rechten
  • verkeerd geconfigureerde gebruikersinterface
  • lezen en schrijven buiten de grenzen van het geheugen (out-of-bounds read en write)
  • cross-site scripting (XSS)
  • buffer overflow

Externe onderzoekers meldden 15 van de gedichte lekken. Google heeft niet bekendgemaakt hoeveel het voor 14 daarvan heeft uitbetaald. De enige beloning die in het advies wordt genoemd, is 1.000 dollar voor een bug met lage ernst in de Payments-component, waarbij een autorisatiecontrole ontbrak.

De update wordt uitgerold als Chrome 154.0.8037.92/.93 voor Windows en macOS, en als 154.0.8037.92 voor Linux. Chrome werkt zichzelf meestal automatisch bij, maar gebruikers kunnen de controle ook handmatig starten via de pagina "Over Google Chrome". De fix werkt pas nadat de browser opnieuw is opgestart.

Firefox 157: sandbox-ontsnappingen en use-after-free-bugs

De update van Mozilla is de grootste van de twee. Firefox 157 verhelpt ongeveer 76 kwetsbaarheden, waarvan 38 als ernstig zijn aangemerkt. Het gaat vooral om use-after-free-bugs en lekken waarmee de sandbox kan worden omzeild.

Die sandbox-ontsnappingen verdienen aandacht. De sandbox van de browser is bedoeld om kwaadaardige code die in een webpagina draait in te perken. Een lek waarmee code eruit kan breken, kan een aanvaller dus van de browser naar het onderliggende systeem brengen.

De overige ernstige problemen in Firefox 157 zijn onder meer:

  • onjuiste grensvoorwaarden
  • niet-geinitialiseerd geheugen
  • verhoging van rechten
  • openbaarmaking van informatie
  • bugs met ongeldige pointers
  • JIT-miscompilatie

JIT-compilers (just-in-time) zetten JavaScript om in machinecode terwijl een pagina draait. Fouten bij dat compileren kunnen leiden tot geheugencorruptie.

Mozilla heeft veel van de fixes ook doorgevoerd in de Extended Support Release-versies (ESR), die organisaties gebruiken voor stabiliteit op langere termijn. Het gaat om Firefox ESR 153.4, 140.17 en 115.42. Beheerders die oudere ESR-versies draaien in beheerde omgevingen, doen er goed aan te controleren of ze op deze builds zitten.

Geen misbruik gemeld, maar toch patchen

De adviezen maken geen melding van actief misbruik. Dat maakt de zaak minder urgent dan bij een zero-day, maar het risico verdwijnt er niet door. Zodra browserpatches openbaar zijn, kunnen de fixes worden vergeleken met eerdere code om te achterhalen waar de lekken zaten. En details over geheugenveiligheidsbugs in veelgebruikte software blijven zelden lang verborgen.

Beide leveranciers adviseren gebruikers de updates zonder uitstel te installeren.

Onze analyse

Samen meer dan 100 fixes op een dag herinnert eraan hoeveel code er in een moderne browser zit, en hoeveel van die code onbetrouwbare invoer verwerkt. De soorten bugs in deze release zijn niet nieuw. Use-after-free, type confusion, niet-geinitialiseerd geheugen en sandbox-ontsnappingen duiken in het ene advies na het andere op. Dat wijst erop dat het geheugenveiligheidsprobleem in grote C- en C++-codebases nog lang niet is opgelost, ondanks jarenlang beveiligingswerk door beide leveranciers.

Voor lezers is de praktische les eenvoudig: de browser is vaak de makkelijkste weg naar een apparaat binnen, en de snelheid waarmee je patcht doet ertoe. Deze week alleen al kwamen er ook fixes voor ernstige TLS-lekken in OpenSSL en WolfSSL en een zero-day in Apple CoreGraphics. Teams die met meerdere updaterondes tegelijk jongleren, moeten browsers dus niet naar beneden laten zakken op de lijst.

Het is de moeite waard om in de gaten te houden of er de komende weken technische details of proof-of-concept-code opduiken voor het kritieke ANGLE-lek, CVE-2026-102331. Organisaties die Firefox ESR gebruiken, moeten bovendien nagaan of hun beheerde installaties de nieuwe builds daadwerkelijk hebben binnengekregen, in plaats van ervan uit te gaan dat automatische updates het werk wel hebben gedaan.