NCSC waarschuwt voor actief misbruikte Chrome-zeroday in V8-engine

NCSC meldt actief misbruikte zeroday CVE-2026-87491 in Chrome's V8-engine. Update naar 153.0.8010.36 verholpt de out-of-bounds write-fout.

Google heeft een nieuwe zeroday-kwetsbaarheid in Chrome gedicht die al actief werd misbruikt voordat de patch beschikbaar kwam. Het Nationaal Cyber Security Centrum meldt dat het lek, geregistreerd als CVE-2026-87491, zit in de V8 JavaScript-engine, de motor die JavaScript in Chrome uitvoert. Alle versies vóór 153.0.8010.36 zijn kwetsbaar.

De kern van het probleem is een out-of-bounds write, veroorzaakt door onjuiste bounds checking in het geheugenbeheer van V8. Een aanvaller die een slachtoffer een speciaal geprepareerde HTML-pagina laat openen, kan daarmee buiten de toegewezen geheugenbuffer schrijven. Dat leidt tot geheugenbeschadiging en stelt de aanvaller in staat willekeurige code uit te voeren binnen de sandbox van de browser. In het ergste geval kan dat uitlopen op het buitmaken van gevoelige gegevens of het laten crashen van de browser.

Dit is een andere kwetsbaarheid dan CVE-2026-85046, die begin september al werd gepatcht. Chrome kreeg dit jaar al vaker spoedupdates voor actief misbruikte zerodays; BleepingComputer meldt dat dit inmiddels de zevende is die in 2026 in het wild is aangevallen.

Zoals gebruikelijk bij actief misbruikte kwetsbaarheden houdt Google technische details vooralsnog beperkt, om verdere exploitatie te bemoeilijken totdat gebruikers wereldwijd hebben geüpdatet.

Voor beheerders is dit een lek om niet op de lange baan te schuiven. Chrome update doorgaans automatisch, maar op bedrijfsvloten met uitgestelde updates via GPO of Chrome Browser Cloud Management loont het te controleren of alle machines al op 153.0.8010.36 of hoger zitten. Check via chrome://settings/help en forceer waar nodig een herstart van de browser, want de update wordt pas daarna actief.

Bron: NCSC-NL Advisories

Beveiligingscontent geverifieerd door Fortivox SecurityNederlandse cybersecurity-specialist voor het MKB — fortivoxsecurity.nl

Zelfde kwetsbaarheid

Blijf op de hoogte

Volg CybersecurityNieuws.nl via RSS en mis geen enkel beveiligingsnieuws. Zelf iets gezien dat wij moeten weten? Tip de redactie.