Notebookcheck Logo

Google Chrome 153 verhelpt een zero-day-kwetsbaarheid die momenteel actief wordt misbruikt; een herstart is vereist

Smartphone waarop het welkomstscherm van Google Chrome met het Chrome-logo wordt weergegeven
ⓘ AS Photography / Pexels
Het welkomstscherm van Google Chrome op een smartphone.
Chrome 153 bevat 230 beveiligingsoplossingen. Google meldt dat er al een exploit voor een van deze kwetsbaarheden in omloop is. De patch wordt stapsgewijs naar de computers uitgerold en heeft pas effect nadat de browser is gesloten en opnieuw is geopend.

Google heeft Chrome 153 dinsdag naar het stabiele kanaal gepromoveerd. De release bevat 230 beveiligingsoplossingen, waarvan Google er vijf als kritiek beoordeelt. Eén regel verderop op de pagina is echter belangrijker dan welke ernstbeoordeling dan ook. „Google is zich ervan bewust dat er in het wild een exploit voor CVE-2026-87491 bestaat“, schrijft het bedrijf.

CVE-2026-87491 betreft een ‘out-of-bounds write’ in V8, de JavaScript- en WebAssembly-engine die Chrome gebruikt om code op webpagina’s uit te voeren. Bij een ‘out-of-bounds write’ kan een programma buiten het toegewezen geheugen schrijven en de gegevens overschrijven die ernaast zijn opgeslagen. Volgens de beschrijving volstaat een speciaal vervaardigde HTML-pagina om een aanvaller op afstand in staat te stellen code uit te voeren binnen de sandbox. Jihyeon Jeong van het Compsec Lab aan de Nationale Universiteit van Seoel meldde het beveiligingslek op 6 augustus en ontving daarvoor een beloning van 2.500 dollar. Google classificeert het als „medium“.

Twee misbruikte kwetsbaarheden in dezelfde engine, met een tussenpoos van vijf dagen

Dit is de zevende actief misbruikte Chrome-zero-day die Google in 2026 heeft gepatcht. Google heeft de zesde vijf dagen geleden verholpen. Dat was CVE-2026-85046, een typeverwarring, eveneens in V8, en ook hiervoor circuleerde een exploit.

De vijf kritieke kwetsbaarheden bevinden zich in andere componenten. Vier daarvan zitten in WebGL, de interface die 3D-afbeeldingen in de browser weergeeft, en worden bijgehouden als CVE-2026-87464, CVE-2026-87488, CVE-2026-87438 en CVE-2026-87527. De vijfde, CVE-2026-87628, bevindt zich in Cast, dat browserinhoud naar een televisie verzendt. De vermeldingen op de uitgebreidere lijst zijn op zichzelf al de moeite waard om te bekijken. Google noemt geautomatiseerde systemen voor het opsporen van bugs, zoals Big Sleep, en één vermelding is afkomstig van OpenAI Codex Security.

Waarom de oplossing u nog niet heeft bereikt

Google vermeldt in hetzelfde bericht dat de release „in de komende dagen/weken zal worden uitgerold”. Chrome-updates worden gefaseerd uitgerold in plaats van in één keer op alle apparaten. Dit tweede punt zorgt ervoor dat meer apparaten kwetsbaar blijven. Chrome downloadt een update op de achtergrond, maar voert deze pas uit wanneer de browser volledig is afgesloten en opnieuw is geopend. Dit wordt vermeld in de eigen beheerdersdocumentatie van Google, en de standaardperiode voordat de prompt om opnieuw op te starten dringend wordt, bedraagt één week.

Iedereen die de browser dagenlang open laat staan, met tientallen tabbladen en zonder opnieuw op te starten, gebruikt nog steeds de oude versie. In die situatie zegt het bericht "Chrome is up-to-date" niets over welke build er daadwerkelijk wordt uitgevoerd.

Ook Edge, Brave, Opera en Vivaldi worden hierdoor getroffen

V8 maakt deel uit van Chromium, dat de basis vormt voor vrijwel alle grote browsers, met uitzondering van Firefox en Safari. Microsoft Edge, Brave, Opera en Vivaldi brengen dezelfde oplossing uit onder hun eigen versienummers en volgens hun eigen tijdschema, zodat voor elk van deze browsers een afzonderlijke controle nodig is. Wij hebben onderzocht hoe lang het kan duren voordat een patch een browser van een leverancier bereikt, waarbij wij Samsung Internet als voorbeeld hebben genomen.

Chrome 153 luidt de release-cyclus van twee weken in

Deze versie verandert ook het releaseritme. Beta- en stabiele versies worden nu elke twee weken uitgebracht in plaats van elke vier weken, voor zowel desktop, Android als iOS. Chrome 154 wordt op 22 september verwacht. Dat betekent twee keer zoveel verzoeken om opnieuw op te starten en een kortere doorlooptijd voor beveiligingsoplossingen.

Hoe u uw versie kunt controleren

Open chrome://settings/help, waar de browser controleert op updates en deze direct downloadt. Als er een knop „Opnieuw starten“ verschijnt, is het klikken daarop de cruciale stap, omdat alles daarvoor slechts het downloaden betrof. De versie die daarna wordt weergegeven, moet 153.0.8010.36 of .37 zijn, en 153.0.8010.36 op Linux.

Als de regel nog steeds een 152-build weergeeft en er niets gebeurt, heeft de gefaseerde uitrol uw computer nog niet bereikt. U kunt dan alleen maar later op de dag opnieuw proberen. Aanvallen met gemanipuleerde bestanden zijn overigens niet beperkt tot desktopbrowsers. De beelddecoder van Samsung vertoonde enkele dagen geleden hetzelfde probleem, en AI-browsers bleken in augustus op dit vlak kwetsbaar te zijn.

Google LogoAdd as a preferred source on Google
Mail Logo
> Overzichten en testrapporten over laptops en mobieltjes > Nieuws > Nieuws Archief > Nieuws archieven 2026 09 > Google Chrome 153 verhelpt een zero-day-kwetsbaarheid die momenteel actief wordt misbruikt; een herstart is vereist
Steffen Zahn, 2026-09-10 (Update: 2026-09-10)