Chrome 155-update dicht 247 lekken, waarvan vier kritiek

Chrome 155-update dicht 247 lekken, waarvan vier kritiek

Google heeft Chrome 155 uitgebracht, een beveiligingsupdate die 247 kwetsbaarheden verhelpt. Vier daarvan worden als kritiek beoordeeld. De nieuwe versie wordt sinds dinsdag onder gebruikers uitgerold.

Niet alleen de omvang van deze release valt op. Een groot deel van de extern gemelde bugs is afkomstig van een en dezelfde onderzoeker, Xinyang Ge, en veel van die bugs zijn met behulp van AI gevonden.

Vier kritieke use-after-free-bugs

Alle vier kritieke lekken zijn use-after-free-problemen. Dit type geheugenfout ontstaat wanneer software een stuk geheugen blijft gebruiken nadat het al is vrijgegeven. Het gaat om de onderdelen Chromecast, Browser, Navigation en Track. De lekken worden gevolgd als CVE-2026-106382, CVE-2026-106197, CVE-2026-106358 en CVE-2026-106347.

Het eerste lek, CVE-2026-106382, heeft Google zelf ontdekt. Xinyang Ge meldde de andere drie en gebruikte AI om er twee van op te sporen. Google heeft nog niet bekendgemaakt hoeveel de onderzoeker voor deze meldingen heeft ontvangen.

Ernstige lekken en vondsten met hulp van AI

De update verhelpt daarnaast 53 kwetsbaarheden met een hoge ernst. Volgens het beveiligingsbulletin van Google zijn er daarvan 34 gemeld door externe onderzoekers.

Xinyang Ge meldde ongeveer een dozijn van deze ernstige bugs. Veel daarvan zijn met AI gevonden, en Google zegt dat het de onderzoeker voor een deel ervan geen beloning zal uitkeren. Het bedrijf heeft niet gezegd om welke meldingen het gaat of waarom.

De overige 190 lekken hebben een gemiddelde of lage ernst. De meeste daarvan zijn door Google's eigen teams gevonden.

Uitbetaling van beloningen nog niet compleet

In totaal zijn 62 van de in Chrome 155 verholpen bugs door externe onderzoekers gemeld. Google heeft tot nu toe zo'n 33.000 dollar aan bugbounty-beloningen uitbetaald. Voor bijna 50 van die meldingen zijn de bedragen nog niet bekendgemaakt, dus het uiteindelijke totaal kan nog veranderen.

Autorisatieproblemen voeren de lijst aan

Fouten in toegangscontrole vormen de grootste groep reparaties. De update pakt het volgende aan:

  • 41 lekken met onjuiste autorisatie
  • 34 use-after-free-bugs
  • 34 problemen met ontbrekende autorisatie
  • 20 lekken waarbij de gebruikersinterface informatie verkeerd weergeeft
  • 17 informatielekken
  • 16 bugs met niet-geinitialiseerde bronnen
  • 9 confused deputy-problemen
  • 9 lekken door onvoldoende invoervalidatie

Google meldt niet dat een van deze kwetsbaarheden actief in het wild is misbruikt.

Op deze versies letten

Chrome 155 wordt uitgerold als versie 155.0.8059.39/.40 voor Windows en macOS, en als versie 155.0.8059.39 voor Linux. Gebruikers en beheerders doen er goed aan te controleren of de browsers in hun omgeving deze builds draaien, zeker gezien het aantal kritieke en ernstige lekken dat is gedicht.

De release volgt op Google's Android-update van oktober 2026, die 25 lekken verhielp, waarvan zeven kritiek.

Waarom dit belangrijk is

Omdat er geen misbruik bekend is, is Chrome 155 geen noodpatch. Maar 57 kritieke en ernstige lekken in een enkele release is een groot aanvalsoppervlak om open te laten staan, en een browser is software die vrijwel elke organisatie dagelijks blootstelt aan onbetrouwbare content. De update snel installeren is dan ook de verstandige keuze.

Veelzeggender is de rol van AI. Een enkele onderzoeker die AI gebruikt, is verantwoordelijk voor drie van de vier kritieke bugs en ongeveer een dozijn ernstige. Dat wijst erop dat bugjacht met hulp van AI inmiddels geldige, serieuze vondsten oplevert in een zwaar geteste codebase, en niet alleen ruis. Dat Google voor sommige van deze meldingen geen beloning uitkeert, past in een bredere spanning. Het bedrijf heeft onlangs zijn bugbountyprogramma voor open source gepauzeerd vanwege een golf aan door AI gegenereerde inzendingen. Tegelijkertijd is een door AI gevonden lek in Rejetto HFS al bij aanvallen misbruikt.

Het is de moeite waard om in de gaten te houden of Google uitlegt hoe het meldingen met hulp van AI binnen zijn Chrome-programma waardeert, en of andere leveranciers vergelijkbare regels invoeren. Als AI-tools in dit tempo bugs blijven opsporen, kunnen grotere patchreleases vaker voorkomen en krijgen verdedigers mogelijk minder tijd tussen de bekendmaking en het misbruik.