Direct naar de inhoud
Beveiligingsnieuws

Chrome 153: update tegen zero-day en 230 bugs

Chrome 153 update

Google heeft de Chrome 153 update uitgebracht naar het stable kanaal. In deze versie zitten patches voor in totaal 230 kwetsbaarheden, waaronder één zero-day die volgens de fabrikant al wordt misbruikt in het wild. Voor gebruikers is het daarmee extra belangrijk om te updaten zodra de nieuwe versie beschikbaar is.

De kwetsbaarheid met de hoogste urgentie is geregistreerd als CVE-2026-87491. Google beschrijft het als een out-of-bounds write-probleem in de V8 JavaScript- en WebAssembly-engine. Omdat Google erkent dat er een exploit bestaat, is het verstandig om niet te wachten.

Waarom de Chrome 153 update nu relevant is

In beveiligingsupdates is “alleen maar patchen” soms nog voldoende om risico’s te verlagen. Maar in dit geval gaat het om een defect waarvoor misbruik al gaande is. Dat betekent dat aanvallers deze zwakte mogelijk al hebben ingezet om code uit te voeren of anderszins controle te krijgen, afhankelijk van hun aanpak.

Google geeft bovendien aan dat het om een medium-severity kwetsbaarheid gaat, maar de aanwezigheid van een actieve exploit maakt de impact voor gebruikers praktisch gezien groter. Met andere woorden: severity in de advisory is niet het enige criterium; de exploit-status telt zwaar.

Wat zit er in de update: 230 patches, meerdere ernstniveaus

Chrome 153 pakt een breed scala aan problemen aan. Naast de bekende zero-day zijn er in deze release 41 high-severity fixes. Daarbij noemt Google onder andere use-after-free, out-of-bounds read, problemen met (ontbrekende) autorisatie en race conditions.

Daarnaast zijn er ook nog meer dan 180 kwetsbaarheden met medium en low ernst. Dat gaat volgens de advisory onder meer om informatielekken, UI misrepresentation (misleidende weergave), incorrecte referentie-resolutie, onjuiste of ontbrekende autorisatie, ongeïnitialiseerde resources, en fouten in validatie. Ook clickjacking en overige zwaktes worden genoemd.

Een opvallend detail is dat vijf van de nieuw opgeloste issues zijn geclassificeerd als critical. Google noemt hierbij vier typen als use-after-free, out-of-bounds write en buffer overflow in WebGL, plus één use-after-free-probleem in Cast.

CVE-2026-87491: out-of-bounds write in V8

De zero-day in deze ronde is CVE-2026-87491. Het gaat om een out-of-bounds write in de V8- en WebAssembly-engine. Dit type fout kan relevant zijn omdat het gerelateerd is aan geheugenbeheer: wanneer data buiten de bedoelde grenzen wordt geschreven, kan dat leiden tot onverwacht gedrag, crashen of in sommige gevallen misbruik om controle te krijgen.

Google stelt expliciet dat het op de hoogte is van een exploit die bestaat voor deze CVE. Zulke zinnen in een advisory zijn doorgaans een duidelijk signaal dat je beschermingsmaatregelen niet kunt uitstellen.

De fout is gerapporteerd door Jihyeon Jeong van Compsec Lab (Seoul National University). Voor de ontdekking ontving hij $2.500 uit een bug bounty-programma.

Meerdere zero-days dit jaar: de zevende in 2026

Volgens Google is dit inmiddels de zevende zero-day die het in 2026 in Chrome heeft gepatcht. De overige zes worden door de fabrikant genoemd als: CVE-2026-2441, CVE-2026-3909, CVE-2026-3910, CVE-2026-5281, CVE-2026-11645 en CVE-2026-85046.

Dat gegeven laat zien dat er continu nieuwe kwetsbaarheden aan het licht komen en dat het patchritme belangrijk is. Ook als je geen merkbare problemen ziet, kan je browser alsnog doelwit zijn van aanvallen die mikken op een specifieke versie of configuratie.

Over bug bounty’s en externe meldingen

Google geeft daarnaast context over de herkomst van de meldingen. Van de 230 kwetsbaarheden waren er 35 volgens de advisory afkomstig van externe onderzoekers. Google zegt voor die meldingen ongeveer $23.000 te hebben uitbetaald.

Voor nog ongeveer twee dozijn rapporten wil Google de bedragen nog niet openbaar maken. Voor gebruikers betekent dit vooral dat de vergoedingsprogramma’s bijdragen aan het vinden van kwetsbaarheden voordat aanvallers ze zelf inzetten.

Welke versies worden uitgerold?

De nieuwste Chrome release rolt uit als 153.0.8010.36 en 153.0.8010.37 voor Windows en macOS, en als 153.0.8010.36 voor Linux. De fabrikant adviseert om de browser zo snel mogelijk te updaten.

Praktisch gezien betekent dat: check in Chrome zelf of je apparaat al automatisch is bijgewerkt, of start het updateproces handmatig via de Chrome-instellingen. Wacht niet op de volgende “normale” updatecyclus als je al een waarschuwing krijgt dat je achterloopt.

Wat je als gebruiker en organisatie kunt doen

Een Chrome 153 update installeren is de eerste stap, maar niet de enige. Vooral in omgevingen waar veel werkverkeer via de browser loopt, is het verstandig om ook de randvoorwaarden aan te scherpen.

  • Update onmiddellijk: zeker wanneer je browser automatisch geen updates toepast of wanneer je beheerde devices gebruikt.
  • Beperk privileges: voorkom dat gebruikers met adminrechten werken, zodat impact van misbruik kleiner wordt.
  • Let op meldingen: browsers kunnen aanwijzingen geven dat een update klaarstaat of dat er een cruciale beveiligingseffect optreedt.
  • Bewaar een updatebeleid: voor teams is het handig om een vaste procedure te hebben voor het uitrollen van browserupdates.

Als je vooral geïnteresseerd bent in bredere patching en het tempo van kwetsbaarheden, dan past dit ook bij nieuws over andere grote leveranciers. Zo verscheen er recent nog bericht over een recordaantal fixes bij Microsoft, inclusief twee actief misbruikte zero-days: Microsoft patcht record met 974 fixes: 2 zero-days.

Gerelateerde aandachtspunten: web en supply chain

Naast browser-specifieke bugs blijft het risico bestaan dat kwetsbaarheden in ketens en componenten worden misbruikt, van websites tot build- en distributiemechanismen. Een bredere blik op beveiliging rondom updates en componenten kan daarom helpen.

Zie bijvoorbeeld ook hoe omgevingen met exposed services kwetsbaar kunnen worden wanneer misbruikketens worden gevormd. Een concreet voorbeeld uit de praktijk is de webshell-aanval die onderzoekers vonden in geheugen bij een F5 BIG-IP component: F5 BIG-IP APM malware: PHP webshell in geheugen.

Conclusie

De Chrome 153 update is geen “kleine schoonmaakbeurt”. Google patcht 230 kwetsbaarheden, waaronder CVE-2026-87491, een zero-day waar volgens de advisory al een exploit voor bestaat. Met tientallen high-severity fixes en meerdere critical issues is het verstandig om je browser nu te controleren en te updaten.

Door snel bij te werken verklein je de kans dat een actieve aanval je systeem raakt—en dat geldt extra sterk wanneer Google aangeeft dat misbruik al in de praktijk gebeurt.

Bron: https://www.securityweek.com/chrome-153-patches-seventh-zero-day-of-2026/