Chrome 153 sluit het jaar af met de zevende actief misbruikte kwetsbaarheid
Google heeft Chrome 153 uitgebracht, een beveiligingsupdate die 230 kwetsbaarheden aanpakt, waaronder een zero-day-kwetsbaarheid die aanvallers al misbruikten voordat er een patch bestond. De kwetsbaarheid, geregistreerd als CVE-2026-87491, bevindt zich in V8, de JavaScript- en WebAssembly-engine die elke Chrome-tabblad aandrijft. Het is de zevende Chrome-zero-day van 2026 waarvan is bevestigd dat deze in het wild is misbruikt, een tempo dat benadrukt hoe vaak browserkwetsbaarheden dit jaar worden bewapend.
Zero-day-kwetsbaarheden zijn fouten die worden ontdekt en misbruikt voordat een leverancier de kans heeft gehad om een oplossing uit te brengen. Wanneer er een opduikt in V8, is dat bijzonder zorgwekkend omdat de engine code verwerkt van bijna elke website die een gebruiker bezoekt, waardoor het een primair doelwit is voor aanvallers die kwaadaardige scripts langs de verdediging van de browser willen smokkelen.
Waarom V8 steeds weer opduikt in Chrome-beveiligingsbulletins
Dit is niet de eerste keer dit jaar dat V8 centraal staat in een urgente Chrome-update. Google patcht eerder een V8-zero-day die live werd misbruikt in september 2026, en slechts enkele dagen voor de release van Chrome 153 loste het bedrijf CVE-2026-85046 op nadat het al tegen echte gebruikers was gebruikt. Diezelfde kwetsbaarheid kwam met een harde deadline van CISA, het patchmandaat van 18 september voor federale systemen.
Het terugkerende patroon wijst op een eenvoudige realiteit: V8 is complex, wordt voortdurend bijgewerkt en is diep blootgesteld aan onvertrouwde code van het open web, wat het een duurzaam doelwit maakt voor exploitontwikkelaars. De 230 patches in Chrome 153, waarvan de meeste zijn gevonden via Google's eigen interne tests en AI-ondersteunde bugjacht, tonen de omvang van het voortdurende werk dat nodig is om de browser veilig te houden. Maar het is de ene kwetsbaarheid die aanvallers het eerst vonden, CVE-2026-87491, die er nu het meest toe doet.
Privacy-implicaties van een ongepatchte browser
Een browser-zero-day is niet alleen een technisch ongemak, het is een directe bedreiging voor persoonlijke privacy. Het misbruiken van een fout zoals CVE-2026-87491 kan een aanvaller in staat stellen willekeurige code uit te voeren binnen het browserproces, waardoor mogelijk opgeslagen wachtwoorden, actieve sessiecookies, browsegeschiedenis en automatische invulgegevens worden blootgelegd. Voor iedereen die Chrome gebruikt voor bankzaken, e-mail of werkaccounts, vormt een ongepatchte V8-fout een echte opening voor diefstal van inloggegevens of sessiekaping, geen theoretisch risico.
De inzet wordt vergroot doordat browsers steeds meer fungeren als toegangspoort tot AI-tools en extensies. Afzonderlijk onderzoek van Zenity onthulde onlangs zero-click-kwetsbaarheden die AI-browserassistenten zoals Claude en ChatGPT Atlas treffen, wat laat zien dat het aanvalsoppervlak binnen moderne browsers nu veel verder reikt dan traditionele webinhoud. Een gecompromitteerde browserengine kan een opstap worden naar het compromitteren van deze verbonden tools en de gegevens die ze aanraken.
Wat dit voor jou betekent
Als je Chrome gebruikt, is de belangrijkste actie eenvoudig: update onmiddellijk. Chrome past updates doorgaans automatisch toe, maar de fix wordt pas effectief nadat je de browser opnieuw start. Veel gebruikers laten tientallen tabbladen wekenlang open zonder opnieuw te starten, waardoor de gepatchte code inactief blijft terwijl de kwetsbare versie op de achtergrond blijft draaien.
Om je status te controleren, open je het Chrome-menu, ga je naar Help en vervolgens naar Over Google Chrome. De browser toont je huidige versie en downloadt automatisch eventuele lopende update. Start de browser opnieuw om het proces te voltooien. Dit geldt voor Chrome op Windows, macOS en Linux, evenals voor Chromium-gebaseerde browsers zoals Microsoft Edge en Brave, die doorgaans vergelijkbare fixes op een vergelijkbare tijdlijn ontvangen omdat ze dezelfde onderliggende engine delen.
Gezien hoe vaak misbruikte Chrome-zero-days in 2026 zijn verschenen, is het behandelen van browserupdates als een routinegewoonte in plaats van een incidentele klus een van de eenvoudigste manieren om je blootstelling te verminderen. Het inschakelen van automatische updates en het periodiek opnieuw starten van de browser overbrugt de kloof tussen wanneer een patch beschikbaar is en wanneer deze je daadwerkelijk beschermt.
Praktische aanbevelingen
- Update Chrome nu via Help > Over Google Chrome en start de browser opnieuw om de fix voor CVE-2026-87491 toe te passen.
- Controleer of automatische updates zijn ingeschakeld, zodat toekomstige patches, inclusief fixes voor toekomstige Chrome-zero-day-ontdekkingen, zonder handmatige tussenkomst worden geïnstalleerd.
- Start je browser regelmatig opnieuw in plaats van deze onbeperkt te laten draaien, aangezien updates pas effect hebben na een herstart.
- Pas dezelfde updatediscipline toe op elke Chromium-gebaseerde browser die je gebruikt, omdat deze vaak de onderliggende V8-engine en kwetsbaarheden van Chrome delen.
- Blijf het hele jaar alert op beveiligingsadviezen. Aangezien dit de zevende bevestigde Chrome-zero-day van 2026 is, zijn er waarschijnlijk nog meer noodpatches voordat het jaar eindigt.
FAQ (vertaal elke vraag en antwoord): Q1: Wat is CVE-2026-87491? A1: Het is een zero-day-kwetsbaarheid in de V8-JavaScript-engine die aanvallers misbruikten voordat Google een patch uitbracht. Het is de zevende Chrome-zero-day van 2026 waarvan is bevestigd dat deze in het wild is misbruikt. Q2: Hoeveel kwetsbaarheden verhelpt Chrome 153? A2: Chrome 153 pakt in totaal 230 kwetsbaarheden aan. De meeste zijn gevonden via Google's interne tests en AI-ondersteunde bugjacht. Q3: Waarom duikt V8 steeds weer op in Chrome-beveiligingsupdates? A3: V8 is complex, wordt voortdurend bijgewerkt en is diep blootgesteld aan onvertrouwde code van het open web. Dat maakt het een duurzaam doelwit voor exploitontwikkelaars. Q4: Welke privacybedreigingen kan een ongepatchte Chrome-browser blootleggen? A4: Een misbruikte V8-fout kan willekeurige code-uitvoering binnen het browserproces mogelijk maken, waardoor mogelijk opgeslagen wachtwoorden, sessiecookies, browsegeschiedenis en automatische invulgegevens worden blootgelegd. Dit creëert een reëel risico op diefstal van inloggegevens of sessiekaping. Q5: Wat moeten Chrome-gebruikers doen na deze update? A5: Gebruikers moeten Chrome onmiddellijk updaten naar Chrome 153. De update verhelpt de actief misbruikte zero-day-kwetsbaarheid. ---END---




