Google heeft een nieuwe zeroday-kwetsbaarheid in Chrome gedicht die al actief werd misbruikt voordat de patch beschikbaar kwam. Het Nationaal Cyber Security Centrum meldt dat het lek, geregistreerd als CVE-2026-87491, zit in de V8 JavaScript-engine, de motor die JavaScript in Chrome uitvoert. Alle versies vóór 153.0.8010.36 zijn kwetsbaar.
De kern van het probleem is een out-of-bounds write, veroorzaakt door onjuiste bounds checking in het geheugenbeheer van V8. Een aanvaller die een slachtoffer een speciaal geprepareerde HTML-pagina laat openen, kan daarmee buiten de toegewezen geheugenbuffer schrijven. Dat leidt tot geheugenbeschadiging en stelt de aanvaller in staat willekeurige code uit te voeren binnen de sandbox van de browser. In het ergste geval kan dat uitlopen op het buitmaken van gevoelige gegevens of het laten crashen van de browser.
Dit is een andere kwetsbaarheid dan CVE-2026-85046, die begin september al werd gepatcht. Chrome kreeg dit jaar al vaker spoedupdates voor actief misbruikte zerodays; BleepingComputer meldt dat dit inmiddels de zevende is die in 2026 in het wild is aangevallen.
Zoals gebruikelijk bij actief misbruikte kwetsbaarheden houdt Google technische details vooralsnog beperkt, om verdere exploitatie te bemoeilijken totdat gebruikers wereldwijd hebben geüpdatet.
Voor beheerders is dit een lek om niet op de lange baan te schuiven. Chrome update doorgaans automatisch, maar op bedrijfsvloten met uitgestelde updates via GPO of Chrome Browser Cloud Management loont het te controleren of alle machines al op 153.0.8010.36 of hoger zitten. Check via chrome://settings/help en forceer waar nodig een herstart van de browser, want de update wordt pas daarna actief.
Bron: NCSC-NL Advisories
Zelfde kwetsbaarheid
Blijf op de hoogte
Volg CybersecurityNieuws.nl via RSS en mis geen enkel beveiligingsnieuws. Zelf iets gezien dat wij moeten weten? Tip de redactie.