De zesde van het jaar, en een patroon in de andere vijf
Google bracht op 3 september 2026 de fix uit voor CVE-2026-85046, een ernstige type-confusionfout in Chrome's V8 JavaScript- en WebAssembly-engine waarmee speciaal geprepareerde webinhoud willekeurige lees- en schrijftoegang binnen de sandbox van de browser kan afdwingen. Het is de zesde zero-day die Google dit jaar heeft gepatcht die al actief werd misbruikt voordat er een fix bestond, en wanneer je alle zes naast elkaar legt, valt iets op dat een los beveiligingsbericht nooit expliciet vermeldt: drie ervan, inclusief deze, troffen hetzelfde onderdeel.
Het patroon wordt pas zichtbaar wanneer de berichten van het jaar naast elkaar worden gelegd.
| CVE | Gepatcht | Onderdeel | Ernst |
|---|---|---|---|
| CVE-2026-2441 | februari 2026 | CSS (gebruik na vrijgave) | 8.8 |
| CVE-2026-3909 | maart 2026 | Skia-grafische bibliotheek | 8.8 |
| CVE-2026-3910 | maart 2026 | V8-engine | 8.8 |
| CVE-2026-5281 | april 2026 | Dawn (WebGPU) | Niet openbaar gemaakt |
| CVE-2026-11645 | juni 2026 | V8-engine | 8.8 |
| CVE-2026-85046 | september 2026 | V8-engine | Hoog |
Waarom V8 steeds weer terugkomt
V8 is het onderdeel dat de JavaScript en WebAssembly van elke webpagina omzet in draaiende code, waardoor het per ontwerp het deel van Chrome is dat de meeste door aanvallers gecontroleerde invoer verwerkt. Een type-confusionfout daarin, zoals die in CVE-2026-85046, misleidt de engine om het ene type geheugenobject als een ander te behandelen, wat genoeg is om willekeurige lees- en schrijftoegang op te bouwen en van daaruit codeuitvoering binnen de sandbox. Drie afzonderlijke misbruikbare bugs in dezelfde engine binnen een jaar is geen toevallige pech, het is een signaal dat zowel offensieve onderzoekers als criminele groepen V8 zijn gaan zien als het meest waardevolle doelwit in de browser, omdat een werkende exploitketen daar vaak herbruikbaar is op veel sites en bij veel slachtoffers.
De onderzoeker die deze specifieke fout vond, Salvatore Gulizia, meldde die op 4 augustus 2026 en ontving een beloning van 1.000 dollar, een bescheiden bedrag gezien het feit dat de bug al werd gebruikt in echte aanvallen tegen de tijd dat Google een maand later een fix uitbracht.
Wat er nu aan te doen
De fix zit in Chrome 152.0.7977.82 of .83 voor Windows en macOS en 152.0.7977.82 voor Linux, en wordt automatisch uitgerold in de komende dagen en weken, tenzij een bedrijf automatische updates heeft uitgeschakeld of via beheerd beleid heeft uitgesteld. De Cybersecurity and Infrastructure Security Agency voegde CVE-2026-85046 op 4 september 2026 toe aan zijn Known Exploited Vulnerabilities-catalogus, met een hersteldeadline van 18 september voor Amerikaanse civiele federale instanties, een deadline die alleen overheidsinstanties direct bindt maar die ook voor elke organisatie die haar eigen patchcyclus beheert, een redelijke streefdatum vormt.
Aangezien drie van de zes dit jaar actief misbruikte Chrome-bugs hetzelfde onderdeel troffen, is de praktische les niet alleen om deze ene fout te patchen. Het is om V8-gerelateerde Chrome-berichten te behandelen als een terugkerende, niet incidentele risicocategorie, en te controleren of automatische updates op beheerde vloten daadwerkelijk zijn ingeschakeld in plaats van dat aan te nemen.
Lees hierna: Vanaf december 2026 blokkeert Edge zwakker dan voorheen | Chrome's Volgende Zero-Day Gaat naar Brussel



