Google Chrome 153 verhelpt een zero-day-kwetsbaarheid die momenteel actief wordt misbruikt; een herstart is vereist

Google heeft Chrome 153 dinsdag naar het stabiele kanaal gepromoveerd. De release bevat 230 beveiligingsoplossingen, waarvan Google er vijf als kritiek beoordeelt. Eén regel verderop op de pagina is echter belangrijker dan welke ernstbeoordeling dan ook. „Google is zich ervan bewust dat er in het wild een exploit voor CVE-2026-87491 bestaat“, schrijft het bedrijf.
CVE-2026-87491 betreft een ‘out-of-bounds write’ in V8, de JavaScript- en WebAssembly-engine die Chrome gebruikt om code op webpagina’s uit te voeren. Bij een ‘out-of-bounds write’ kan een programma buiten het toegewezen geheugen schrijven en de gegevens overschrijven die ernaast zijn opgeslagen. Volgens de beschrijving volstaat een speciaal vervaardigde HTML-pagina om een aanvaller op afstand in staat te stellen code uit te voeren binnen de sandbox. Jihyeon Jeong van het Compsec Lab aan de Nationale Universiteit van Seoel meldde het beveiligingslek op 6 augustus en ontving daarvoor een beloning van 2.500 dollar. Google classificeert het als „medium“.
Twee misbruikte kwetsbaarheden in dezelfde engine, met een tussenpoos van vijf dagen
Dit is de zevende actief misbruikte Chrome-zero-day die Google in 2026 heeft gepatcht. Google heeft de zesde vijf dagen geleden verholpen. Dat was CVE-2026-85046, een typeverwarring, eveneens in V8, en ook hiervoor circuleerde een exploit.
De vijf kritieke kwetsbaarheden bevinden zich in andere componenten. Vier daarvan zitten in WebGL, de interface die 3D-afbeeldingen in de browser weergeeft, en worden bijgehouden als CVE-2026-87464, CVE-2026-87488, CVE-2026-87438 en CVE-2026-87527. De vijfde, CVE-2026-87628, bevindt zich in Cast, dat browserinhoud naar een televisie verzendt. De vermeldingen op de uitgebreidere lijst zijn op zichzelf al de moeite waard om te bekijken. Google noemt geautomatiseerde systemen voor het opsporen van bugs, zoals Big Sleep, en één vermelding is afkomstig van OpenAI Codex Security.
Waarom de oplossing u nog niet heeft bereikt
Google vermeldt in hetzelfde bericht dat de release „in de komende dagen/weken zal worden uitgerold”. Chrome-updates worden gefaseerd uitgerold in plaats van in één keer op alle apparaten. Dit tweede punt zorgt ervoor dat meer apparaten kwetsbaar blijven. Chrome downloadt een update op de achtergrond, maar voert deze pas uit wanneer de browser volledig is afgesloten en opnieuw is geopend. Dit wordt vermeld in de eigen beheerdersdocumentatie van Google, en de standaardperiode voordat de prompt om opnieuw op te starten dringend wordt, bedraagt één week.
Iedereen die de browser dagenlang open laat staan, met tientallen tabbladen en zonder opnieuw op te starten, gebruikt nog steeds de oude versie. In die situatie zegt het bericht "Chrome is up-to-date" niets over welke build er daadwerkelijk wordt uitgevoerd.
Ook Edge, Brave, Opera en Vivaldi worden hierdoor getroffen
V8 maakt deel uit van Chromium, dat de basis vormt voor vrijwel alle grote browsers, met uitzondering van Firefox en Safari. Microsoft Edge, Brave, Opera en Vivaldi brengen dezelfde oplossing uit onder hun eigen versienummers en volgens hun eigen tijdschema, zodat voor elk van deze browsers een afzonderlijke controle nodig is. Wij hebben onderzocht hoe lang het kan duren voordat een patch een browser van een leverancier bereikt, waarbij wij Samsung Internet als voorbeeld hebben genomen.
Chrome 153 luidt de release-cyclus van twee weken in
Deze versie verandert ook het releaseritme. Beta- en stabiele versies worden nu elke twee weken uitgebracht in plaats van elke vier weken, voor zowel desktop, Android als iOS. Chrome 154 wordt op 22 september verwacht. Dat betekent twee keer zoveel verzoeken om opnieuw op te starten en een kortere doorlooptijd voor beveiligingsoplossingen.
Hoe u uw versie kunt controleren
Open chrome://settings/help, waar de browser controleert op updates en deze direct downloadt. Als er een knop „Opnieuw starten“ verschijnt, is het klikken daarop de cruciale stap, omdat alles daarvoor slechts het downloaden betrof. De versie die daarna wordt weergegeven, moet 153.0.8010.36 of .37 zijn, en 153.0.8010.36 op Linux.
Als de regel nog steeds een 152-build weergeeft en er niets gebeurt, heeft de gefaseerde uitrol uw computer nog niet bereikt. U kunt dan alleen maar later op de dag opnieuw proberen. Aanvallen met gemanipuleerde bestanden zijn overigens niet beperkt tot desktopbrowsers. De beelddecoder van Samsung vertoonde enkele dagen geleden hetzelfde probleem, en AI-browsers bleken in augustus op dit vlak kwetsbaar te zijn.
Bron(nen)
Top 10 Testrapporten
» Top 10 Multimedia Notebooks
» Top 10 Gaming-Notebooks
» Top 10 Budget Gaming Laptops
» Top 10 Lichtgewicht Gaming-Notebooks
» Top 10 Premium Office/Business-Notebooks
» Top 10 Budget Office/Business-Notebooks
» Top 10 Workstation-Laptops
» Top 10 Subnotebooks
» Top 10 Ultrabooks
» Top 10 Notebooks tot €300
» Top 10 Notebooks tot €500
» Top 10 Notebooks tot € 1.000
» De beste notebookbeeldschermen
» Top Windows Alternatieven voor de MacBook Pro 13
» Top Windows Alternatieven voor de MacBook Pro 15
» Top Windows alternatieven voor de MacBook 12 en Air
» Top 10 best verkopende notebooks op Amazon
» Top 10 Convertible Notebooks
» Top 10 Tablets
» Top 10 Tablets tot € 250
» Top 10 Smartphones
» Top 10 Phablets (>90cm²)
» Top 10 Camera Smartphones
» Top 10 Smartphones tot €500
» Top 10 best verkopende smartphones op Amazon






