Chrome Zero-Day Actief Misbruikt: Update Nu Meteen
Gebruik jij of je team Google Chrome, of een browser die op Chromium draait zoals Edge of Brave? Dan draai je mogelijk nog met een lek dat aanvallers al misbruikten vóór Google het dichtte. Op 3 september 2026 bracht Google een noodupdate uit voor CVE-2026-85046, een kritiek Chrome-lek dat al “in the wild” werd ingezet. Dit is wat er mis is, en wat je vandaag nog moet doen.
TL;DR
- Google patchte op 3 september 2026 CVE-2026-85046 (CVSS 8.8), een type confusion-fout in V8, de JavaScript-motor van Chrome. Een kwaadaardige webpagina kan daarmee code uitvoeren binnen de Chrome-sandbox (bron: Help Net Security, Security Affairs).
- Google bevestigt dat er al een werkend exploit voor dit lek in omloop was vóór de patch verscheen. Het is de zesde actief misbruikte Chrome zero-day van 2026 (bron: Security Affairs, eSecurity Planet).
- Update naar Chrome 152.0.7977.82/.83 (Windows/macOS) of 152.0.7977.82 (Linux). CISA voegde het lek toe aan zijn Known Exploited Vulnerabilities-catalogus met een verplichte patchdeadline van 18 september 2026 voor Amerikaanse overheidsdiensten (bron: The Hacker News, BleepingComputer).
Wat is er precies aan de hand?
Op 3 september 2026 rolde Google een update uit naar het Stable-kanaal van Chrome die in totaal 12 kwetsbaarheden dichtte. Eén daarvan sprong eruit: CVE-2026-85046, met een CVSS-score van 8.8. Google markeerde het lek zelf als actief misbruikt, wat betekent dat aanvallers het al gebruikten voor de patch beschikbaar was.
De kwetsbaarheid zit in V8, de motor waarmee Chrome JavaScript en WebAssembly uitvoert. Het gaat om een “type confusion”-fout: een programmeerfout waarbij Chrome een stuk geheugen behandelt alsof het een ander soort gegeven bevat dan het werkelijk is. Concreet zit de bug in Maglev, de tussenlaag-compiler van V8, in de functie die Array.prototype.sort() sneller probeert te maken. Door die fout kan een aanvaller lees- en schrijftoegang krijgen tot het geheugen van de browser.
Ninja tip
Chrome update meestal automatisch op de achtergrond, maar de nieuwe versie wordt pas actief na een herstart van de browser. Sluit Chrome dus volledig af en heropen het, of check handmatig via chrome://settings/help. Draait er ergens op kantoor een Chromebox of digitaal schermsysteem dat nooit herstart? Controleer die als eerste.
Hoe ernstig is dit precies?
Een aanvaller kan dit lek misbruiken door je enkel naar een kwaadaardig geprepareerde webpagina te lokken, zonder dat je iets hoeft te downloaden of installeren. De code die daardoor draait, blijft in principe wel binnen de sandbox van Chrome, een beveiligde afgeschermde ruimte die verhindert dat een browsertabblad zomaar bij de rest van je systeem kan.
Dat betekent niet dat je gerust kan zijn. Voor volledige controle over een toestel combineren aanvallers zo’n V8-fout doorgaans met een tweede lek dat uit de sandbox breekt. Dat tweede lek hoeft niet meteen bekend te zijn: aanvallers bewaren dat soort kettingen soms weken of maanden voor ze ze inzetten.
| Platform | Kwetsbare versie | Gepatchte versie |
|---|---|---|
| Windows | ouder dan 152.0.7977.82 | 152.0.7977.82 / .83 |
| macOS | ouder dan 152.0.7977.82 | 152.0.7977.82 / .83 |
| Linux | ouder dan 152.0.7977.82 | 152.0.7977.82 |
Bron: Google Chrome Stable-kanaal update, 3 september 2026, bevestigd door Help Net Security en The Hacker News.
Het lek werd op 4 augustus 2026 gemeld door onderzoeker Salvatore Gulizia, die er een bug bounty van 1.000 dollar voor kreeg. Tussen die melding en de patch op 3 september zat dus ruim een maand, en Google bevestigt dat het lek in die periode al ergens actief werd ingezet. Details over wie erachter zit of wie precies doelwit was, houdt Google bewust achter, net om te voorkomen dat andere aanvallers meteen zouden meesurfen op de bekendmaking.
Wat betekent dit voor jou als KMO in de Kempen?
Chrome is met voorsprong de meestgebruikte browser op kantoor, ook bij KMO’s in Mol, Geel, Balen en Lommel. En dat is precies waarom dit soort lekken zo’n breed doelwit vormen: één kwaadaardige link in een phishingmail of advertentie volstaat om het aan te vallen.
Concreet raden we aan:
- Herstart Chrome vandaag nog op elk toestel in je bedrijf, ook op toestellen die enkel als kiosk of infoscherm dienen.
- Controleer ook Chromium-gebaseerde browsers zoals Microsoft Edge en Brave. Die krijgen doorgaans binnen enkele dagen een vergelijkbare patch, maar niet automatisch tegelijk met Chrome.
- Zet automatische updates centraal af als je met een IT-partner of Google Workspace-beheerder werkt, zodat je niet moet vertrouwen op elke medewerker om zelf te herstarten.
Onze mening
Dit is de zesde Chrome zero-day van 2026 die al actief misbruikt werd vóór de patch er was. Dat tempo is geen toeval: browsers zijn voor aanvallers het makkelijkste inkomkanaal, omdat elke medewerker er de hele dag in werkt en één klik op een verkeerde link vaak volstaat.
Voor een KMO is de conclusie niet ingewikkeld, wel ondankbaar: patchen is geen eenmalige actie maar een terugkerende taak. Wie wacht tot “het uitkomt” om Chrome te herstarten, loopt met dit soort lekken structureel een venster van kwetsbaarheid op dat weken kan duren.
Wat betekent dit voor jou?
- Herstart Chrome vandaag nog op elk toestel, ook kiosks en infoschermen die zelden herstarten.
- Gebruik je Edge, Brave of een andere Chromium-browser? Controleer apart of die al gepatcht is.
- Werk je met veel toestellen op kantoor? Overweeg centraal updatebeheer in plaats van te vertrouwen op elke medewerker apart.
Wil je zeker weten dat patchmanagement bij jou structureel op orde is, in plaats van achter elke zero-day aan te hollen? Neem contact op met CyberNinja en we bekijken samen hoe we dat voor jouw bedrijf automatiseren.
Bronnen
- Google patches actively exploited Chrome zero-day (CVE-2026-85046) - Help Net Security, 4 september 2026
- Google fixes the sixth actively exploited Chrome zero-day of 2026 - Security Affairs
- Google Releases Chrome Update to Patch Actively Exploited V8 Zero-Day - The Hacker News
- Google’s Chrome Update Patches Sixth Zero-Day Exploited in 2026 - eSecurity Planet
- Google warns of new Chrome zero-day flaw exploited in attacks - BleepingComputer
Beeldverantwoording
Voor dit artikel konden we geen enkele externe beeldbron gebruiken. We controleerden de volledige toegestane bronvolgorde uit ons beeldbeleid: Canva-brandtemplates (geen enkel CyberNinja Blog Hero-template beschikbaar in het Canva-account), persmateriaal van Google/Chrome, Wikimedia Commons en de stockbibliotheken van Unsplash, Pexels en Pixabay. Zowel rechtstreekse verbindingen als een testupload via Canva’s eigen bestandsophaler naar meerdere, gegarandeerd bestaande Wikimedia-bestanden gaven telkens een verbindingsfout terug: de netwerktoegang tot al deze domeinen is in deze omgeving geblokkeerd door het uitgaande verkeersbeleid, niet door een licentietwijfel.
Omdat ons beeldbeleid zelfgetekende of zelf gegenereerde illustraties uitsluit, en er geen AI-beeldgenerator beschikbaar is in deze sessie, vielen we terug op de laatste toegestane optie: het standaard OG-fallback beeld van cyberninja.be. Dit artikel bevat daardoor geen inline afbeeldingen; dat wijkt af van de gebruikelijke 3 tot 5 beelden. We geven dit expliciet door aan Thomas, met als aanbeveling om de Canva-brandtemplate aan te maken en na te gaan of Wikimedia Commons, Unsplash en Pexels voor deze omgeving vrijgegeven kunnen worden.
og-image.png(bestaand sitebeeld) - CyberNinja.be, eigen werk, standaard OG-fallback
Thomas Boeckmans
Senior Lead Developer & Founder bij CyberNinja. Met meer dan 10 jaar ervaring in de Belgische tech-sector helpt hij lokale ondernemers groeien door de inzet van state-of-the-art webtechnologie en strategische SEO.