cbcvebase.

Google Chrome vulnerabilities

5,831 known vulnerabilities affecting google/chrome.

Total CVEs
5,831
CISA KEV
75
actively exploited
Public exploits
88
Exploited in wild
87
Severity breakdown
CRITICAL498HIGH2799MEDIUM2453LOW79UNKNOWN2

Vulnerabilities

Page 224 of 292
CVE-2016-5164P4MEDIUMCVSS 6.1≤ 52.0.2743.1162016-09-11
CVE-2016-5164 [MEDIUM] CWE-79 CVE-2016-5164: Cross-site scripting (XSS) vulnerability in WebKit/Source/platform/v8_inspector/V8Debugger.cpp in Bl Cross-site scripting (XSS) vulnerability in WebKit/Source/platform/v8_inspector/V8Debugger.cpp in Blink, as used in Google Chrome before 53.0.2785.89 on Windows and OS X and before 53.0.2785.92 on Linux, allows remote attackers to inject arbitrary web script or HTML into the Developer Tools (aka DevTools) subsystem via a crafted web site, aka "Universa
nvd
CVE-2020-6470P4MEDIUMCVSS 6.1fixed in 83.0.4103.61≥ unspecified, < 83.0.4103.612020-05-21
CVE-2020-6470 [MEDIUM] CWE-79 CVE-2020-6470: Insufficient validation of untrusted input in clipboard in Google Chrome prior to 83.0.4103.61 allow Insufficient validation of untrusted input in clipboard in Google Chrome prior to 83.0.4103.61 allowed a local attacker to inject arbitrary scripts or HTML (UXSS) via crafted clipboard contents.
nvd
CVE-2021-37999P4MEDIUMCVSS 6.1fixed in 95.0.4638.69≥ unspecified, < 95.0.4638.692021-11-23
CVE-2021-37999 [MEDIUM] CWE-79 CVE-2021-37999: Insufficient data validation in New Tab Page in Google Chrome prior to 95.0.4638.69 allowed a remote Insufficient data validation in New Tab Page in Google Chrome prior to 95.0.4638.69 allowed a remote attacker to inject arbitrary scripts or HTML in a new browser tab via a crafted HTML page.
nvd
CVE-2018-6070P4MEDIUMCVSS 6.1fixed in 65.0.3325.146≥ unspecified, < 65.0.3325.1462018-11-14
CVE-2018-6070 [MEDIUM] CWE-79 CVE-2018-6070: Lack of CSP enforcement on WebUI pages in Bink in Google Chrome prior to 65.0.3325.146 allowed an at Lack of CSP enforcement on WebUI pages in Bink in Google Chrome prior to 65.0.3325.146 allowed an attacker who convinced a user to install a malicious extension to bypass content security policy via a crafted Chrome Extension.
nvd
CVE-2022-1492P4MEDIUMCVSS 6.1fixed in 101.0.4951.41≥ unspecified, < 101.0.4951.412022-07-26
CVE-2022-1492 [MEDIUM] CWE-79 CVE-2022-1492: Insufficient data validation in Blink Editing in Google Chrome prior to 101.0.4951.41 allowed a remo Insufficient data validation in Blink Editing in Google Chrome prior to 101.0.4951.41 allowed a remote attacker to inject arbitrary scripts or HTML via a crafted HTML page.
nvd
CVE-2018-6145P4MEDIUMCVSS 6.1fixed in 67.0.3396.62≥ unspecified, < 67.0.3396.622019-06-27
CVE-2018-6145 [MEDIUM] CWE-79 CVE-2018-6145: Insufficient data validation in HTML parser in Google Chrome prior to 67.0.3396.62 allowed a remote Insufficient data validation in HTML parser in Google Chrome prior to 67.0.3396.62 allowed a remote attacker to bypass same origin policy via a crafted HTML page.
nvd
CVE-2025-12910P4MEDIUMCVSS 6.2fixed in 140.0.7339.80≥ 140.0.7339.80, < 140.0.7339.802025-11-08
CVE-2025-12910 [MEDIUM] CWE-1295 CVE-2025-12910: Inappropriate implementation in Passkeys in Google Chrome prior to 140.0.7339.80 allowed a local att Inappropriate implementation in Passkeys in Google Chrome prior to 140.0.7339.80 allowed a local attacker to obtain potentially sensitive information via debug logs. (Chromium security severity: Low)
nvd
CVE-2024-8907P4MEDIUMCVSS 6.1fixed in 129.0.6668.58≥ 129.0.6668.58, < 129.0.6668.582024-09-17
CVE-2024-8907 [MEDIUM] CWE-79 CVE-2024-8907: Insufficient data validation in Omnibox in Google Chrome on Android prior to 129.0.6668.58 allowed a Insufficient data validation in Omnibox in Google Chrome on Android prior to 129.0.6668.58 allowed a remote attacker who convinced a user to engage in specific UI gestures to inject arbitrary scripts or HTML (XSS) via a crafted set of UI gestures. (Chromium security severity: Medium)
nvd
CVE-2016-2845P4MEDIUMCVSS 5.3≤ 48.0.2564.1162016-03-06
CVE-2016-2845 [MEDIUM] CWE-200 CVE-2016-2845: The Content Security Policy (CSP) implementation in Blink, as used in Google Chrome before 49.0.2623 The Content Security Policy (CSP) implementation in Blink, as used in Google Chrome before 49.0.2623.75, does not ignore a URL's path component in the case of a ServiceWorker fetch, which allows remote attackers to obtain sensitive information about visited web pages by reading CSP violation reports, related to FrameFetchContext.cpp and ResourceFetche
nvd
CVE-2026-14145P4MEDIUMCVSS 6.1fixed in 150.0.7871.47≥ 150.0.7871.47, < 150.0.7871.472026-06-30
CVE-2026-14145 [MEDIUM] CWE-79 CVE-2026-14145: Inappropriate implementation in CSS in Google Chrome prior to 150.0.7871.47 allowed a remote attacke Inappropriate implementation in CSS in Google Chrome prior to 150.0.7871.47 allowed a remote attacker to inject arbitrary scripts or HTML (UXSS) via a crafted HTML page. (Chromium security severity: Low)
nvd
CVE-2026-14147P4MEDIUMCVSS 6.1fixed in 150.0.7871.47≥ 150.0.7871.47, < 150.0.7871.472026-06-30
CVE-2026-14147 [MEDIUM] CWE-79 CVE-2026-14147: Inappropriate implementation in CSS in Google Chrome prior to 150.0.7871.47 allowed a remote attacke Inappropriate implementation in CSS in Google Chrome prior to 150.0.7871.47 allowed a remote attacker to inject arbitrary scripts or HTML (UXSS) via a crafted HTML page. (Chromium security severity: Low)
nvd
CVE-2017-5107P4MEDIUMCVSS 5.3fixed in 60.0.3112.782017-10-27
CVE-2017-5107 [MEDIUM] CWE-203 CVE-2017-5107: A timing attack in SVG rendering in Google Chrome prior to 60.0.3112.78 for Linux, Windows, and Mac A timing attack in SVG rendering in Google Chrome prior to 60.0.3112.78 for Linux, Windows, and Mac allowed a remote attacker to extract pixel values from a cross-origin page being iframe'd via a crafted HTML page.
nvd
CVE-2017-15417P4MEDIUMCVSS 5.3fixed in 63.0.3239.842018-08-28
CVE-2017-15417 [MEDIUM] CWE-119 CVE-2017-15417: Inappropriate implementation in Skia canvas composite operations in Google Chrome prior to 63.0.3239 Inappropriate implementation in Skia canvas composite operations in Google Chrome prior to 63.0.3239.84 allowed a remote attacker to leak cross-origin data via a crafted HTML page.
nvd
CVE-2020-6425P4MEDIUMCVSS 5.4fixed in 80.0.3987.149≥ unspecified, < 80.0.3987.1492020-03-23
CVE-2020-6425 [MEDIUM] CWE-20 CVE-2020-6425: Insufficient policy enforcement in extensions in Google Chrome prior to 80.0.3987.149 allowed an att Insufficient policy enforcement in extensions in Google Chrome prior to 80.0.3987.149 allowed an attacker who convinced a user to install a malicious extension to bypass site isolation via a crafted Chrome Extension.
nvd
CVE-2017-5042P4MEDIUMCVSS 5.7≤ 57.0.2987.75≤ 57.0.2987.1002017-04-24
CVE-2017-5042 [MEDIUM] CWE-311 CVE-2017-5042: Cast in Google Chrome prior to 57.0.2987.98 for Mac, Windows, and Linux and 57.0.2987.108 for Androi Cast in Google Chrome prior to 57.0.2987.98 for Mac, Windows, and Linux and 57.0.2987.108 for Android sent cookies to sites discovered via SSDP, which allowed an attacker on the local network segment to initiate connections to arbitrary URLs and observe any plaintext cookies sent.
nvd
CVE-2019-13711P4MEDIUMCVSS 5.3fixed in 78.0.3904.70≥ unspecified, < 78.0.3904.702019-11-25
CVE-2019-13711 [MEDIUM] CVE-2019-13711: Insufficient policy enforcement in JavaScript in Google Chrome prior to 78.0.3904.70 allowed a remot Insufficient policy enforcement in JavaScript in Google Chrome prior to 78.0.3904.70 allowed a remote attacker to leak cross-origin data via a crafted HTML page.
nvd
CVE-2024-1672P4MEDIUMCVSS 5.4fixed in 122.0.6261.57≥ 122.0.6261.57, < 122.0.6261.572024-02-21
CVE-2024-1672 [MEDIUM] CWE-474 CVE-2024-1672: Inappropriate implementation in Content Security Policy in Google Chrome prior to 122.0.6261.57 allo Inappropriate implementation in Content Security Policy in Google Chrome prior to 122.0.6261.57 allowed a remote attacker to bypass content security policy via a crafted HTML page. (Chromium security severity: Medium)
nvd
CVE-2015-1292P4MEDIUMCVSS 5.0≤ 44.0.24032015-09-03
CVE-2015-1292 [MEDIUM] CWE-264 CVE-2015-1292: The NavigatorServiceWorker::serviceWorker function in modules/serviceworkers/NavigatorServiceWorker. The NavigatorServiceWorker::serviceWorker function in modules/serviceworkers/NavigatorServiceWorker.cpp in Blink, as used in Google Chrome before 45.0.2454.85, allows remote attackers to bypass the Same Origin Policy by accessing a Service Worker.
nvd
CVE-2023-4361P4MEDIUMCVSS 5.3fixed in 116.0.5845.96≥ 116.0.5845.96, < 116.0.5845.962023-08-15
CVE-2023-4361 [MEDIUM] CVE-2023-4361: Inappropriate implementation in Autofill in Google Chrome on Android prior to 116.0.5845.96 allowed Inappropriate implementation in Autofill in Google Chrome on Android prior to 116.0.5845.96 allowed a remote attacker to bypass Autofill restrictions via a crafted HTML page. (Chromium security severity: Medium)
nvd
CVE-2010-2107P4CRITICALCVSS 10.0fixed in 5.0.375.552010-05-28
CVE-2010-2107 [CRITICAL] CVE-2010-2107: Unspecified vulnerability in Google Chrome before 5.0.375.55 allows attackers to cause a denial of s Unspecified vulnerability in Google Chrome before 5.0.375.55 allows attackers to cause a denial of service (memory error) or possibly have unspecified other impact via vectors related to the Safe Browsing functionality.
nvd
Google Chrome vulnerabilities | cvebase