Google patcht actief misbruikte zero-day in Chrome's V8-engine

Chrome 152.0.7977.82 verhelpt twaalf kwetsbaarheden, waaronder een al actief uitgebuit type confusion-lek in V8 (CVE-2026-85046, CVSS 8.8) met een openbaar proof-of-concept.

Google heeft donderdag Chrome bijgewerkt om twaalf kwetsbaarheden te dichten, waaronder een lek dat al actief wordt misbruikt voordat de patch beschikbaar was. De ernstige kwetsbaarheid, geregistreerd als CVE-2026-85046 (CVSS-score 8.8), is een type confusion-bug in V8, de JavaScript- en WebAssembly-engine van Chrome.

Volgens Google’s eigen omschrijving kan een aanvaller via een speciaal geprepareerde HTML-pagina willekeurige code uitvoeren binnen de sandbox van de browser. Beveiligingsonderzoeker Salvatore Gulizia, die onder de naam “Serotav” het lek meldde, omschrijft het probleem preciezer: een bug in de V8-compilers zorgt ervoor dat een array met het type PACKED_ELEMENTS de map PACKED_SMI_ELEMENTS toegewezen krijgt. Dat is om te zetten naar willekeurig lezen en schrijven op de JavaScript-heap, een primitive waarmee een aanvaller de controle over het geheugen van het renderer-proces kan overnemen. Gulizia meldde het lek op 4 augustus en kreeg er via Googles bug bounty-programma 1.000 dollar voor.

Google bevestigt dat er een exploit voor CVE-2026-85046 “in het wild” bestaat, maar houdt technische details vooralsnog achter zodat gebruikers de tijd krijgen om te patchen. Het Nederlandse NCSC meldt in zijn advisory dat er inmiddels een publiek proof-of-concept voor de kwetsbaarheid circuleert, wat het risico op bredere misbruik verder vergroot.

Het gaat om de zesde Chrome zero-day die dit jaar actief is uitgebuit, na eerdere lekken in V8 en in onder meer Skia, de grafische engine van Chrome, en WebGPU-component Dawn. Naast CVE-2026-85046 verhielp Google nog negen andere ernstige kwetsbaarheden, onder meer in crash-rapportage, netwerkfunctionaliteit en grafische verwerking, plus lekken in DevTools en de Transactions Platform-component op iOS. Sommige van die lekken maken het mogelijk om beperkingen te omzeilen of geheugen buiten de sandbox uit te lezen.

De fix zit in Chrome 152.0.7977.82 voor Linux en 152.0.7977.82/.83 voor Windows en macOS. De update rolt de komende dagen automatisch uit; Chrome werkt zichzelf doorgaans bij zonder tussenkomst van de gebruiker, mits de browser regelmatig opnieuw wordt opgestart.

Voor de volledige lijst van alle twaalf verholpen kwetsbaarheden: zie het NCSC-advisory. Wie liever een korte samenvatting van de waarschuwing leest, kan terecht bij dit bericht.

Voor Nederlandse gebruikers is de boodschap simpel: controleer of Chrome op de laatste versie draait, via het menu rechtsboven bij Instellingen > Over Chrome. De browser installeert de update dan alsnog automatisch en vraagt om een herstart. Met een publiek beschikbare proof-of-concept en actief misbruik in het wild is uitstellen geen optie, zeker niet voor bedrijven waar werknemers met Chrome bij gevoelige systemen kunnen komen. Ook Chromium-gebaseerde browsers zoals Edge, Brave en Opera krijgen doorgaans binnen enkele dagen een vergelijkbare update.

Bron: The Hacker News

Beveiligingscontent geverifieerd door Fortivox SecurityNederlandse cybersecurity-specialist voor het MKB — fortivoxsecurity.nl

Zelfde kwetsbaarheid

Blijf op de hoogte

Volg CybersecurityNieuws.nl via RSS en mis geen enkel beveiligingsnieuws. Zelf iets gezien dat wij moeten weten? Tip de redactie.