2min Security

Google dicht actief misbruikt Chrome-lek

Google dicht actief misbruikt Chrome-lek

Google heeft een beveiligingsupdate uitgebracht voor Chrome vanwege een kwetsbaarheid die al actief wordt misbruikt. Het lek zit in de V8-engine van de browser en kan een aanvaller in staat stellen eigen code uit te voeren.

De kwetsbaarheid wordt gevolgd als CVE-2026-85046 en heeft van Google de kwalificatie ‘High’ gekregen. Het gaat om een zogeheten type confusion-fout in V8, de JavaScript- en WebAssembly-engine van Chrome. Daarbij interpreteert software gegevens als een ander type dan ze daadwerkelijk zijn, waardoor fouten in de omgang met het geheugen kunnen ontstaan.

Cybersecurity News wijst erop dat dergelijke fouten in een browser verschillende gevolgen kunnen hebben. Speciaal vervaardigde JavaScript-code of andere webcontent kan Chrome ertoe brengen geheugen op een onverwachte manier te verwerken. Afhankelijk van de gebruikte aanval kan dat bijvoorbeeld leiden tot een crash, het blootleggen van gegevens of het uitvoeren van code binnen het browserproces.

Google bevestigt dat er een exploit voor CVE-2026-85046 ‘in the wild’ bestaat. Details over de daadwerkelijke aanvallen geeft het bedrijf niet. Daardoor is vooralsnog niet bekend wie de kwetsbaarheid misbruikt, welke gebruikers of organisaties doelwit zijn en hoe de exploit bij slachtoffers terechtkomt.

Twaalf beveiligingslekken gerepareerd

De oplossing zit in Chrome 152.0.7977.82/.83 voor Windows en macOS en 152.0.7977.82 voor Linux. Google rolt de update geleidelijk uit. Gebruikers kunnen via Help > Over Google Chrome controleren welke versie is geïnstalleerd. Na installatie moet de browser opnieuw worden gestart om de update daadwerkelijk toe te passen.

De Chrome-update bevat in totaal twaalf beveiligingsreparaties. Naast CVE-2026-85046 zijn onder meer problemen verholpen in WebGL, Network, DevTools, Skia, CacheStorage, Compositing en CrashReporting. Daar zitten verschillende kwetsbaarheden met de kwalificatie ‘High’ tussen, waaronder use-after-free-fouten en een out-of-bounds write.

Beveiligingsonderzoeker Salvatore Gulizia, ook bekend als Serotav, meldde CVE-2026-85046 op 4 augustus bij Google. Hij ontving daarvoor een bug bounty van 1.000 dollar.

The Hacker News schrijft dat het om de zesde Chrome-zero-day van dit jaar gaat waarvan Google actief misbruik heeft vastgesteld. De site wijst er eveneens op dat Google technische details voorlopig achterhoudt.

Dat laatste is gebruikelijk bij Chrome-updates. Google beperkt de toegang tot informatie over kwetsbaarheden totdat een groot deel van de gebruikers de nieuwe versie heeft ontvangen. Daarmee wordt het voor andere aanvallers moeilijker om de reparaties te analyseren en daaruit nieuwe exploits af te leiden.