Chrome V8 Zero-Day benut in het wild maakt code-uitvoering in Sandbox mogelijk

Google heeft donderdag updates uitgebracht om 230 beveiligingsproblemen te verhelpen, waaronder één die in het wild actief wordt uitgebuit.

De kwetsbaarheid van gemiddelde ernst, waaraan de CVE-identificatie is toegewezen CVE-2026-87491 (CVSS-score: n.v.t.), is beschreven als een out-of-bounds bug in V8, de JavaScript- en WebAssembly-engine van Chrome.

“Door buiten de grenzen te schrijven in V8 in Google Chrome vóór 153.0.8010.36 kon een aanvaller op afstand willekeurige code in de sandbox uitvoeren via een vervaardigde HTML-pagina”, staat in een beschrijving van de fout in de NIST National Vulnerability Database (NVD).

Beveiligingsonderzoeker Jihyeon Jeong van Compsec Lab, Seoul National University, is erkend voor het ontdekken en rapporteren van de fout op 6 augustus 2026. De onderzoeker ontving een beloning voor bugs van $ 2.500 voor verantwoorde openbaarmaking.

Google erkende dat het “zich ervan bewust is dat er in het wild een exploit voor CVE-2026-87491 bestaat”, maar heeft geen aanvullende specifieke informatie vrijgegeven over hoe het wordt bewapend bij aanvallen in de echte wereld en wie er achter zit.

“De toegang tot bugdetails en links kan beperkt blijven totdat de meerderheid van de gebruikers is bijgewerkt met een oplossing”, voegde de technologiegigant eraan toe. “We zullen ook beperkingen handhaven als de bug voorkomt in een bibliotheek van derden waar andere projecten op vergelijkbare wijze van afhankelijk zijn, maar nog niet zijn opgelost.”

Met de nieuwste ontwikkeling heeft Google sinds het begin van het jaar in totaal zeven actief geëxploiteerde Chrome-zero-days aangepakt. Dit omvat CVE-2026-2441, CVE-2026-3909, CVE-2026-3910, CVE-2026-5281, CVE-2026-11645 en CVE-2026-85046.

Naast CVE-2026-87491 repareert de nieuwste update ook vijf kritieke beveiligingsfouten in WebGL- en Cast-componenten:

  • CVE-2026-87464 – Gebruik-na-gratis in WebGL
  • CVE-2026-87488 – Gebruik-na-gratis in WebGL
  • CVE-2026-87438 – Schrijven buiten het bereik in WebGL
  • CVE-2026-87527 – Bufferoverloop in WebGL
  • CVE-2026-87628 – Gebruik-na-gratis in Cast

Google zei dat het 195 van de 230 fouten rapporteerde die in de update zijn verholpen. Eén grote fout in WebPackaging (CVE-2026-87639) wordt toegeschreven aan OpenAI Codex Security.

“Veel van onze beveiligingsbugs worden gedetecteerd met behulp van AddressSanitizer, MemorySanitizer, UndefinedBehaviorSanitizer, Control Flow Integrity, libFuzzer of AFL”, voegde het bedrijf eraan toe.

Voor optimale bescherming wordt gebruikers geadviseerd hun Chrome-browser bij te werken naar versie 153.0.8010.36/.37 voor Windows en Apple macOS, en 153.0.8010.36 voor Linux. Om ervoor te zorgen dat de nieuwste updates worden geïnstalleerd, kunnen gebruikers naar Meer > Help > Over Google Chrome navigeren en Opnieuw starten selecteren.

Gebruikers van andere Chromium-gebaseerde browsers, zoals Microsoft Edge, Brave, Opera en Vivaldi, worden ook geadviseerd om de oplossingen toe te passen zodra deze beschikbaar komen.

Thijs Van der Does