Google heeft dinsdag een noodpatch uitgebracht voor een nieuw Chrome-lek dat al wordt misbruikt in aanvallen. Het gaat om CVE-2026-87491, een out-of-bounds write-fout in de V8-engine die Chrome draaiende houdt voor JavaScript en WebAssembly. Zo’n fout kan geheugen buiten de bedoelde grenzen beschrijven, wat aanvallers de mogelijkheid geeft om willekeurige code uit te voeren op het systeem van een slachtoffer.
Het lek werd gemeld door Jihyeon Jeong, onderzoeksstagiair bij het Compsec Lab van de Seoul National University. Google bevestigt dat er een werkend exploit bestaat — “Google is aware that an exploit for CVE-2026-87491 exists in the wild” — maar zwijgt verder over de aanvallen zelf. Die details komen pas naar buiten zodra het gros van de gebruikers is geüpdatet, om na-apers geen voorsprong te geven.
De patch zit in Chrome 153.0.8010.36 voor Windows en Linux en 153.0.8010.37 voor macOS, onderdeel van een update die in totaal 230 kwetsbaarheden verhelpt. Daarmee is dit de zevende Chrome-zeroday die actief werd misbruikt en dit jaar al is gepatcht — begin deze maand meldden we de zesde, eveneens een V8-bug, maar een andere kwetsbaarheid dan deze. Voor de technische details achter het Nederlandse beveiligingsadvies over dit specifieke lek verwijzen we naar het NCSC-artikel.
Chrome-gebruikers hoeven zelf weinig te doen: de browser update doorgaans automatisch op de achtergrond. Check het toch even via het menu rechtsboven (drie stipjes) naar Instellingen > Over Chrome — daar toont de browser de huidige versie en start hij zo nodig alsnog de update. Herstart Chrome daarna, want de patch wordt pas actief na een herstart. Dat geldt ook voor Chromium-browsers als Edge en Brave, die doorgaans binnen enkele dagen volgen. Met zeven actief misbruikte zerodays in de V8-engine dit jaar is automatisch bijwerken geen overbodige luxe.
Bron: BleepingComputer
Zelfde kwetsbaarheid
Blijf op de hoogte
Volg CybersecurityNieuws.nl via RSS en mis geen enkel beveiligingsnieuws. Zelf iets gezien dat wij moeten weten? Tip de redactie.