Zes Zero-Days in Acht Maanden, Een Beloning van Duizend Dollar

Het Chrome-team van Google bracht op 3 en 4 september 2026 de builds 152.0.7977.82 en .83 uit voor Windows en macOS, en 152.0.7977.82 voor Linux, waarmee CVE-2026-85046 werd verholpen, een type-confusionfout in de V8-engine voor JavaScript en WebAssembly waarvan Google bevestigde dat die al actief werd misbruikt. De bug stelt een speciaal geprepareerde webpagina in staat om de compiler van V8 te misleiden zodat een aanvaller willekeurige lees- en schrijftoegang krijgt tot de heap van de browser, wat een weg opent naar het op afstand uitvoeren van code binnen de sandbox van Chrome. Onderzoeker Salvatore Gulizia meldde de fout op 4 augustus 2026 en ontving daarvoor een beloning van 1.000 dollar; Google hield technische details achter totdat de fix de meeste gebruikers had bereikt, gebruikelijke praktijk bij een actief misbruikte bug. Dit is de zesde actief misbruikte Chrome zero-day die in 2026 is gepatcht, en elk van de zes kreeg een CVSS-score van 8.8 en vereiste een spoedpatch buiten de normale cyclus om, in plaats van te wachten op de reguliere releasetrein van Chrome.

Maand (2026)CVEOnderdeelCVSS
FebruariCVE-2026-2441CSS (use-after-free)8.8
MaartCVE-2026-3909Skia (schrijven buiten grenzen)8.8
MaartCVE-2026-3910V88.8
AprilCVE-2026-5281Dawn / WebGPU (use-after-free)8.8
JuniCVE-2026-11645V8 (toegang buiten grenzen)8.8
SeptemberCVE-2026-85046V8 (type confusion)8.8

Acht Dagen Voordat de Klok Begon te Lopen

De eigen tijdlijn van Google laat het verschil zien waar het om gaat: het bedrijf openbaarde en patchte CVE-2026-85046 op 3 en 4 september, acht dagen voordat het artikel van de EU Cyber Resilience Act in werking treedt dat een formele melding van precies dit soort gebeurtenis zou hebben vereist. Vanaf 11 september 2026 behandelt artikel 14 software zoals Chrome als een product met digitale elementen, en zodra een leverancier zich ervan bewust wordt dat een kwetsbaarheid actief wordt misbruikt, moet die binnen 24 uur een vroegtijdige waarschuwing sturen naar een nationaal contactpunt en naar ENISA, het cybersecurityagentschap van de EU, binnen 72 uur een uitgebreidere melding, en binnen 14 dagen nadat de fix beschikbaar is een eindrapport. Had Google dezelfde bug op 12 september ontdekt en openbaar gemaakt in plaats van op 3 september, dan was exact dezelfde reeks gebeurtenissen - een onderzoeker die een V8-bug meldt, Google dat misbruik in de praktijk bevestigt, en Google dat een spoedpatch uitbrengt - de eerste echte testcase van de Cyber Resilience Act geworden in plaats van een routinematig advies. Zes uitgebuite Chrome zero-days verspreid over acht maanden in 2026 maken een zevende, die aankomt nadat de wet echt bijt, een kwestie van wanneer in plaats van of.

De Beslisregel voor Wie het Patchbeleid Beheert

De praktische les voor elk EU-bedrijf is niet om te wachten op een wettelijke melding om over de volgende Chrome zero-day te horen, want Google's eigen releasenotities meldden dat de gepatchte builds nog dagen en weken lang zouden worden uitgerold, ook nadat de fix al bestond, wat betekent dat de snelheid van automatisch bijwerken, niet die van openbaarmaking, bepaalt hoe lang een vloot laptops blootgesteld blijft. Wie het endpointbeleid beheert, moet de zesde zero-day van dit jaar als een basisfrequentie behandelen, niet als een uitzondering: met zes incidenten die zich in 2026 ongeveer elke zes tot zeven weken voordoen, is de juiste aanpak een vast proces dat wekelijks de geïnstalleerde Chrome-versies vergelijkt met de nieuwste stabiele build, in plaats van erop te vertrouwen dat elke machine zichzelf op schema bijwerkt. Zodra de klok van de Cyber Resilience Act loopt, krijgt een in de EU gevestigd IT-team er ook een nieuw signaal bij om in de gaten te houden: het meldingsdossier van een leverancier bij ENISA wordt een ruwe graadmeter voor hoe vaak diens producten daadwerkelijk worden aangevallen, concreter dan een marketingclaim over beveiliging op ondernemingsniveau, en het is de moeite waard om dat te checken voor een contractverlenging, niet pas na een incident.