Direct naar de inhoud
Beveiligingsnieuws

Chrome V8 zero-day: update tegen code-injectie

Chrome V8 zero-day

Google heeft onlangs updates uitgebracht om in totaal 230 beveiligingsproblemen in Chrome te verhelpen. Daarbij zit een kwetsbaarheid die volgens Google daadwerkelijk actief in het wild wordt misbruikt. Dit maakt de update extra urgent voor iedereen die Chrome gebruikt (of een andere Chromium-browser).

De aandacht gaat vooral uit naar de Chrome V8 zero-day: een fout in de JavaScript- en WebAssembly-engine V8 die kan leiden tot code-uitvoering binnen de sandbox.

Wat is de Chrome V8 zero-day (CVE-2026-87491)?

De kwetsbaarheid heeft de identificatie CVE-2026-87491. In de beschrijving staat dat het gaat om een out-of-bounds-probleem in V8. In praktische termen betekent dit dat een aanvaller via een speciaal gemaakte HTML-pagina code zou kunnen laten draaien, en dat binnen de beveiligde sandbox.

Google bevestigt dat er een exploit bestaat voor deze Chrome V8 zero-day, maar deelt geen extra technische details over de daadwerkelijke inzet in echte aanvallen. Ook blijft onduidelijk wie achter de exploitatie zit.

Waarom is dit extra belangrijk voor gebruikers?

Zero-days zijn kwetsbaarheden die aanvankelijk nog niet publiek bekend waren en waartegen nog geen patch beschikbaar was. Zodra een dergelijke bug actief wordt misbruikt, kan het tempo waarin systemen worden aangevallen vaak hoog liggen.

In dit geval is de fout gekoppeld aan de manier waarop V8 geheugen benadert. Juist dat type probleem kan ertoe leiden dat een aanvaller controle krijgt over de uitvoering. Daarom is het advies van Google om direct bij te werken en niet te wachten tot de volgende geplande ronde.

Welke Chrome- en platformversies moet je gebruiken?

Google adviseert om Chrome te updaten naar:

  • 153.0.8010.36/.37 voor Windows en Apple macOS
  • 153.0.8010.36 voor Linux

Om zeker te weten dat je de nieuwste beveiligingsfixes hebt, kun je via More > Help > About Google Chrome controleren en de browser daarna opnieuw opstarten met Relaunch.

Daarnaast geldt het dringende advies ook voor andere Chromium-gebaseerde browsers, zoals Microsoft Edge, Brave, Opera en Vivaldi. Ook daar is het zaak om updates toe te passen zodra die beschikbaar komen.

Meer patches: WebGL en Cast krijgen ook kritieke fixes

De update draait niet alleen om één zero-day. Naast de Chrome V8 zero-day verhelpt Google ook meerdere kwetsbaarheden in andere onderdelen van Chrome, waaronder WebGL en Cast.

Google meldt onder meer de volgende kritieke issues:

  • CVE-2026-87464 – use-after-free in WebGL
  • CVE-2026-87488 – use-after-free in WebGL
  • CVE-2026-87438 – out-of-bounds write in WebGL
  • CVE-2026-87527 – buffer overflow in WebGL
  • CVE-2026-87628 – use-after-free in Cast

Ook noemt Google dat in deze update 195 van de 230 behandelde kwetsbaarheden al werden gerapporteerd door Google zelf. Dat wijst erop dat er zowel interne als externe onderzoeksresultaten zijn meegenomen in de release.

Welke informatie houdt Google bewust achter?

Voor de Chrome V8 zero-day kiest Google voor terughoudendheid over details. De reden die Google noemt, is dat toegang tot bugdetails en links mogelijk wordt beperkt tot de meerderheid van de gebruikers een fix heeft. Dit kan aanvallers helpen om minder direct te starten met een betrouwbare aanvalstechniek.

Daarnaast kan Google restrictions behouden als de kwetsbaarheid in een third-party library aanwezig is waar andere projecten van afhankelijk zijn, maar die nog niet is bijgewerkt.

Actief uitgebuite Chrome zero-days: dit is niet de eerste

Met deze release heeft Google in 2026 inmiddels zeven Chrome zero-days gemeld die actief worden uitgebuit. De lijst die Google noemt omvat onder meer:

  • CVE-2026-2441
  • CVE-2026-3909
  • CVE-2026-3910
  • CVE-2026-5281
  • CVE-2026-11645
  • CVE-2026-85046

Dit onderstreept dat browserkwetsbaarheden in de praktijk snel interessant worden zodra er een werkbare exploit beschikbaar is.

Hoe herkent Google kwetsbaarheden in de code?

Google noemt dat veel van de beveiligingsbugs worden ontdekt met tooling en methoden zoals AddressSanitizer, MemorySanitizer, UndefinedBehaviorSanitizer, Control Flow Integrity, libFuzzer en AFL. Zulke technieken helpen bij het vinden van geheugen- en gedragspatronen die tot crashes of beveiligingslekken kunnen leiden.

Wat kun je nu doen? Een korte aanpak

Als je vandaag nog niets hebt bijgewerkt, is dit de meest praktische volgorde:

  • Update Chrome naar de aanbevolen versies (of forceer updates via beheer).
  • Controleer Chromium-browsers die je ook gebruikt en wacht niet te lang op updates.
  • Bekijk of je organisatie browserbeheer heeft ingericht, zodat medewerkers niet zelf hoeven te beslissen.

Wie te maken heeft met security-incidenten in de breedte kan ook aanvullende aandacht geven aan signalen rond vishing en social engineering. Gerelateerde patronen zie je bijvoorbeeld terug in meldingen over Microsoft 365 helpdesk-vishing, waar aanvallers proberen gebruikers te bewegen tot het delen van gegevens of het installeren van schadelijke content.

Specifieke link: waarom “update” voor browsers altijd topprioriteit is

Browserupdates zijn vaak veiliger dan het lijkt op het moment dat je “gewoon surft”. De reden is dat de aanvalsoppervlakte in moderne browsers groot is: renderers, engines en extensie-achtige functies raken steeds meer met elkaars data verweven.

Daarom is de Chrome V8 zero-day een duidelijke reminder dat wachten met patchen risico verhoogt. Zodra een exploit in het wild zichtbaar is, moet het patchproces meestal als een veiligheidsmaatregel worden gezien, niet als een routineklus.

Conclusie

Google heeft een grote Chrome-beveiligingsupdate uitgebracht met maar liefst 230 patches. De belangrijkste reden om meteen bij te werken is de Chrome V8 zero-day (CVE-2026-87491), die volgens Google actief wordt misbruikt in het wild en kan leiden tot code-uitvoering binnen de sandbox via een speciaal gemaakte HTML-pagina.

Update daarom direct naar 153.0.8010.36/.37 (met de Linux-variant 153.0.8010.36) en doe hetzelfde voor andere Chromium-browsers zodra hun fixes beschikbaar zijn. Zo beperk je de kans dat je toestel wordt geraakt door aanvallen die profiteren van deze kwetsbaarheid.

Bron: https://thehackernews.com/2026/09/chrome-v8-zero-day-exploited-in-wild.html