Google heeft een noodbeveiligingsupdate voor Chrome uitgegeven nadat bleek dat een zero-day-kwetsbaarheid in de V8 JavaScript-engine van de browser actief werd misbruikt bij gerichte aanvallen. De kwetsbaarheid, getraceerd als CVE-2026-2847, stelt aanvallers in staat willekeurige code uit te voeren op de machine van een slachtoffer door simpelweg een kwaadaardige webpagina te bezoeken.
De patch is dinsdag naar het stabiele kanaal van Chrome gepusht en Google dringt er bij alle gebruikers op aan om onmiddellijk te updaten. Dit is de vierde Chrome zero-day die in 2026 in het wild wordt uitgebuit – een verontrustende trend die volgens beveiligingsonderzoekers de toenemende verfijning van browsergebaseerde aanvallen weerspiegelt.
Wat we weten over het beveiligingslek
De kwetsbaarheid werd ontdekt door onderzoekers van Mandiant, die observeerden dat deze werd gebruikt bij gerichte aanvallen op financiële instellingen en overheidsinstanties in Zuidoost-Azië. De aanvalsketen vereist geen gebruikersinteractie, afgezien van het bezoeken van een gecompromitteerde of kwaadaardige website – een zogenaamde ‘drive-by’-exploit die deze bijzonder gevaarlijk maakt.
De fout is een kwetsbaarheid voor typeverwarring in V8, de JavaScript-engine van Chrome. Typeverwarringsbugs doen zich voor wanneer code ervan uitgaat dat een variabele van het ene type is, maar in werkelijkheid een ander type is, waardoor aanvallers het geheugen kunnen beschadigen op manieren die leiden tot het uitvoeren van willekeurige code. In de praktijk betekent dit dat een aanvaller elke gewenste code op de machine van een slachtoffer kan uitvoeren (malware installeren, inloggegevens stelen of permanente toegang tot stand brengen) door het slachtoffer eenvoudigweg een webpagina te laten bezoeken.
Google heeft bevestigd dat het beveiligingslek actief wordt misbruikt, maar weigert technische details te delen totdat de meerderheid van de gebruikers tijd heeft gehad om te updaten. Dit is de standaardpraktijk voor zero-day-onthullingen: het publiceren van technische details voordat gebruikers een patch hebben uitgevoerd, zou aanvallers een routekaart voor exploitatie overhandigen.
Wie wordt getroffen
Alle Chrome-versies vóór 126.0.6478.182 op Windows, macOS en Linux zijn kwetsbaar. Microsoft Edge, dat ook op Chromium is gebouwd, wordt op dezelfde manier getroffen en heeft een eigen noodpatch uitgebracht. Verwacht wordt dat Brave, Opera, Vivaldi en andere Chromium-gebaseerde browsers binnen 24 tot 48 uur zullen volgen met hun eigen updates.
Safari en Firefox worden niet getroffen; ze gebruiken verschillende JavaScript-engines (respectievelijk JavaScriptCore en SpiderMonkey) en zijn niet kwetsbaar voor deze specifieke fout.
De door Mandiant waargenomen gerichte aanvallen waren eerder gericht op specifieke hoogwaardige doelen dan op brede consumentenuitbuiting. Beveiligingsonderzoekers waarschuwen echter dat zodra een zero-day openbaar wordt gemaakt, minder geavanceerde aanvallers deze doorgaans binnen enkele dagen in hun toolkits zullen opnemen. Het venster voor opportunistische uitbuiting is nu open.
Hoe u uzelf nu kunt beschermen
De belangrijkste stap is het onmiddellijk updaten van Chrome. Hier ziet u hoe:
Op desktop: Open Chrome, klik op het menu met drie stippen rechtsboven, ga naar Help → Over Google Chrome. De browser controleert automatisch op updates en vraagt u om opnieuw te starten. Controleer of u versie 126.0.6478.182 of hoger gebruikt. Als u in de rechterbovenhoek van Chrome een gekleurde update-indicator ziet (groen, oranje of rood), klikt u erop en selecteert u 'Google Chrome bijwerken'.
Op Android: Open de Google Play Store, zoek naar Chrome en tik op Update indien beschikbaar. Op iOS: Open de App Store, ga naar uw profiel en update Chrome als er een update wordt vermeld.
Als u niet onmiddellijk kunt updaten (bijvoorbeeld als u een beheerd bedrijfsapparaat gebruikt waarvoor goedkeuring van de IT-afdeling vereist is), overweeg dan om Firefox of Safari als tijdelijk alternatief te gebruiken totdat de update kan worden toegepast.
De bredere context: waarom het aantal zero-days in browsers toeneemt
Dit is de vierde Chrome zero-day die in 2026 in het wild wordt uitgebuit, waarmee een trend wordt voortgezet die beveiligingsonderzoekers met bezorgdheid volgen. De toename weerspiegelt een fundamentele verschuiving in het aanvalsoppervlak: nu de beveiliging van besturingssystemen de afgelopen tien jaar dramatisch is verbeterd, zijn browsers het meest toegankelijke toegangspunt geworden voor geavanceerde dreigingsactoren.
"De browser is het nieuwe besturingssysteem", zegt Katie Moussouris, oprichter van Luta Security en pionier op het gebied van het openbaar maken van kwetsbaarheden. "Het voert standaard niet-vertrouwde code van internet uit. Elke website die je bezoekt voert code uit op jouw machine. Het aanvalsoppervlak is enorm en de prikkels om kwetsbaarheden te vinden zijn enorm."
De financiële prikkels zijn aanzienlijk. Zero-day-exploits voor de V8-motor van Chrome kosten op de grijze markt prijzen van $500.000 tot $2 miljoen, volgens Zerodium, een bedrijf dat kwetsbaarheden van onderzoekers koopt. Natiestaatactoren en geavanceerde criminele groepen zijn bereid deze prijs te betalen voor betrouwbare, onopgemerkte toegang tot de machines van doelwitten.
De reactie van Google en het Zero-Day-probleem
Google heeft de afgelopen tien jaar zwaar geïnvesteerd in browserbeveiliging. De sandbox-architectuur van Chrome, die webinhoud isoleert van het onderliggende besturingssysteem, heeft de lat voor misbruik aanzienlijk hoger gelegd. Aanvallers moeten doorgaans meerdere kwetsbaarheden aan elkaar koppelen om een volledig systeemcompromis te bereiken. De V8-sandbox, geïntroduceerd in recente versies, voegt een extra isolatielaag toe, specifiek rond de JavaScript-engine.
Maar de fundamentele uitdaging blijft: Chrome is de meest gebruikte browser ter wereld, draait op miljarden apparaten en voert door zijn ontwerp willekeurige code van internet uit. Het aanvalsoppervlak is onherleidbaar en de beloningen voor het vinden van kwetsbaarheden zijn hoog genoeg om de meest geavanceerde onderzoekers aan te trekken – zowel legitiem als kwaadwillig.
Het Project Zero-team van Google, dat onderzoek doet naar kwetsbaarheden in de eigen producten van Google en software van derden, heeft een belangrijke rol gespeeld bij het vinden en oplossen van Chrome-kwetsbaarheden voordat ze kunnen worden uitgebuit. Maar de vijandige dynamiek is meedogenloos: elke patch creëert druk om de volgende kwetsbaarheid te vinden.
Wat organisaties moeten doen
Voor beveiligingsteams die bedrijfsomgevingen beheren, is de onmiddellijke prioriteit ervoor te zorgen dat Chrome wordt bijgewerkt op alle beheerde apparaten. De meeste zakelijke Chrome-implementaties ondersteunen gedwongen updates via beleid, en deze kwetsbaarheid rechtvaardigt dat die update als een P0-prioriteit wordt behandeld.
Naast de onmiddellijke patch moeten organisaties hun browserbeveiligingsbeleid herzien. Het uitschakelen van JavaScript op sites met een hoog risico, het gebruik van browserisolatietechnologie voor gevoelige workflows en het implementeren van monitoring op netwerkniveau voor ongebruikelijke uitgaande verbindingen van browserprocessen zijn allemaal het overwegen waard.
Het patroon van vier Chrome-zero-days in zes maanden zou ook aanleiding moeten geven tot een breder gesprek over browserdiversiteit. Als u uitsluitend op één enkele browser vertrouwt (zelfs een browser die zo goed wordt onderhouden als Chrome), ontstaat er concentratierisico. Een gemengde omgeving met Firefox voor gevoelige workflows biedt enige bescherming tegen Chrome-specifieke kwetsbaarheden.
Bronnen en verder lezen
- Chrome Releases Blog — officiële beveiligingsadviezen en patchopmerkingen van Google
- Mandiant Blog – onderzoek naar bedreigingsinformatie en kwetsbaarheid
- NIST National Vulnerability Database – CVE-details en ernstscores
- Google Project Zero – diepgaand onderzoek naar en openbaarmaking van kwetsbaarheden