Google zegt dat een exploit voor Chrome-lek online de ronde doet

Google heeft een exploit voor een recent lek in Chrome online aangetroffen. De zoekgigant raadt gebruikers aan de browser snel te updaten naar de nieuwste versie, waarin het lek is gedicht. Google weet sinds vorige maand van het lek.

Met het lek kunnen aanvallers willekeurige code uitvoeren in de browser via een daarvoor gemaakte HTML-pagina, zegt Google. Het lek ontstaat doordat de V8-engine data verkeerd interpreteert, een zogenoemde type confusion.

De fix zit in versie 152.0.7977.82/.83, die gebruikers van Windows, macOS en Linux automatisch ontvangen. Gebruikers kunnen de update eerder installeren door handmatig op updates te controleren. Onderzoeker Salvatore Gulizia vond het lek. Het Nederlandse Cyber Security Centrum, NCSC, roept gebruikers ook op om de update uit te voeren.

Google Chrome stock (bron: NurPhoto/Getty Images)

Door Arnoud Wokke

Redacteur Tweakers

05-09-2026 • 13:06

24

Submitter: wildhagen

Reacties (24)

Sorteer op:

Weergave:

Met dat het in Chrome zit: Hoe zit het met Chromium? En de van Chrome afgeleidde browsers die elk hun eigen deel van Chrome/chromium gebruiken, zouden die ook vatbaar kunnen zijn?

Enneh, hoe zit het met ChromeOS en ChromeOS-Flex?
Ook leuk: alle electron apps.
En node.js aangezien het in V8 zit!
Electron, NodeJS... gelukkig worden die allen goed gepatched :+

Ken zat van dergelijke apps die nooit updates krijgen.
En alles wat verder nog van CEF of andere vormen van embedded Chromium gebruik maakt.
Wat dacht je van bijv. Steam?
Als het in V8 zit dan zit het mijns inziens automatisch in alle producten waar V8 in opgenomen zit.

Overigens vind ik dan ook de opmerking over een speciaal gemaakte HTML-pagina wat bijzonder. Als het in V8 zit is het automatisch JavaScript (of WebAssembly) en dan gaat het niet om de HTML-code maar om wat er voor JavaScript uitgevoerd wordt...
Je kunt in html JavaScript embedden met iets als <script> . Kan best zijn dat het specifiek in een html bestand moet zitten. Ik zie het probleem er niet jn
Het is een type confusion attack. Dwz het bewust door de JS engine's JIT-compiler laten misinterpreteren van het datatype van een bepaalde variable, zodat je naar geheugen wat eigenlijk buiten bereik hoort te liggen, kunt schrijven of er uit kunt lezen - en dat gecombineerd kunt gebruiken om code te injecteren die met verhoogde rechten draait - van waaruit je verder kunt proberen om bijv. uit een sandbox te ontsnappen.

Heeft nul-komma-nul te maken met of die JS code in HTML als inline <script> element staat of niet.
Dit treft alles wat V8 gebruikt. Dus bijv ook incl. server-side JS oplossingen zoals bijv. NodeJS - alleen is daar de schade beperkt omdat je daar (hopelijk) alleen je eigen code draait en niet code van derde systemen op gaat halen die mogelijk onder controle van een malafide partij vallen, zoals bij een browser wel kan gebeuren - via bijv. een geinfecteerde advertentie die je doorleidt naar een malafide website.

[Reactie gewijzigd door R4gnax op 6 september 2026 01:10]

Wel vreemd dan idd dat er over html pagina s gesproken wordt
Het zit in de V8 JavaScript- en WebAssembly-engine dus alle andere chromium gebaseerde browsers of OS'en hebben dit ook. Maar die krijgen doorgaans ook zeer snel de updates.
de Edge update van gister was Version 152.0.4191.66 (Official build) (64-bit) dus dat loopt best achter :P
Ze hoeven niet de zelfde versie te hanteren als chromium toch? Kan goed zijn dat ze patchs zoals dit cherry picken naar hun branch maar op andere dingen achterlopen?
Microsoft heeft een iets andere version update.
Maar is al gefixed op de release van 2 september. Version 152.0.4191.62
Release notes for Microsoft Edge Security Updates | Microsoft Learn

[Reactie gewijzigd door King Dingeling op 7 september 2026 10:08]

Zo te lezen betreft het alleen maar Google Chrome: https://nvd.nist.gov/vuln/detail/cve-2026-85046 Maar ja, het blijft een beetje vaag aangezien ze ook spreken over Google Chromium (Google Chromium V8 Type Confusion Vulnerability) en Chromium is toch echt de basis van Google Chrome.
Die is op 2 september gefixed door Microsoft. Version 152.0.4191.62
Release notes for Microsoft Edge Security Updates | Microsoft Learn

[Reactie gewijzigd door King Dingeling op 7 september 2026 10:04]

Ik begrijp dat dit echt in Chrome zelf zit, en dus geen direct gevaar is voor andere browsers op de engine van Chrome? Of voor bijvoorbeeld Safari (Apple Webkit) waarvan Chrome’s engine is afgeleid?
Blink is al 13 jaar hard geforked van Webkit. De codebases zullen inmiddels zwaar uit elkaar gelopen zijn. De kans dat dit nog in Webkit zit of er zelfs ooit ingezeten zit is zeer klein.
Zelfs al zou er nog gebruik gemaakt worden van WebKit voor Chrome dan zou de JavaScript engine nog steeds een andere zijn. Google Chrome heeft altijd al een eigen JavaScript engine gebruikt (dus V8 i.p.v. JavaScriptCore).
Her is een probleem in V8, de engine waarin javascript wordt uitgevoerd, dus volgens mij treft dit elke Chromium browser.

Chromium is al zo lang afgesplitst van Webkit dat er heel weinig overlap meer is. De JS engine is ook compleet anders tussen de twee, dus Safari zal hier geen last van hebben
En welke site(s) moet ik dan bezoeken zodat dit misbruik kan plaatsvinden?
Een willekeurige gehackte site. Of het nu.nl of tweakers.net is, als een hacker binnenkomt kunnen ze alle bezoekers daarna infecteren door de code in een bestaande pagina te embedden zonder dat die zelfs maar merken dat de site is gehacked.
Misschien moet Google dan even feilloos uitleggen hoe het lek dan precies misbruikt kan worden zoals ze dat ook deden bij software van concurrenten
En welk voordeel heb je dan? Gewoon updaten....
Nou ja, of je data lekt via google of een andere partij maakt ook niet zo heel veel uit.

Om te kunnen reageren moet je ingelogd zijn