Google heeft donderdag een nieuwe beveiligingsupdate voor Chrome 152 uitgerold die twaalf kwetsbaarheden oplost, waaronder een zero-day die al actief wordt misbruikt. De ernstigste bug, geregistreerd als CVE-2026-85046, betreft een type confusion-probleem in de V8 JavaScript- en WebAssembly-engine van Chrome. Deze kwetsbaarheid werd gemeld door onderzoeker Salvatore Gulizia, die hiervoor een bug bounty van 1.000 dollar ontving. Volgens de advisory van Google is bekend dat er exploits voor deze kwetsbaarheid in het wild circuleren.
Hoewel Google geen technische details vrijgaf, kunnen type confusion-fouten in de V8-engine worden misbruikt om op afstand lees- en schrijfoperaties uit te voeren via speciaal vervaardigde HTML-pagina's. Dit type kwetsbaarheid veroorzaakt geheugenbeschadiging die kan leiden tot crashes, het uitvoeren van kwaadaardige code en ander ongewenst gedrag. CVE-2026-85046 is de zesde zero-day in Chrome die dit jaar wordt gepatcht. Eerdere zero-days waren CVE-2026-2441, CVE-2026-3909, CVE-2026-3910, CVE-2026-5281 en CVE-2026-11645.
De beveiligingsproblemen zijn opgelost in Chrome-versies 152.0.7977.82 en 152.0.7977.83 voor Windows en macOS, en versie 152.0.7977.82 voor Linux. Naast de zero-day zijn er negen andere kwetsbaarheden met hoge ernst verholpen, waaronder out-of-bounds lees- en schrijfproblemen, onvolledige opruiming, use-after-free, race conditions, onjuiste blootstelling van resources en type confusion. Drie van deze kwetsbaarheden werden door externe onderzoekers gemeld. Daarnaast zijn twee kwetsbaarheden met een medium ernst verholpen, die te maken hebben met onjuiste invoervalidatie en use-after-free.
Reacties
Geef een reactie
Vereiste velden zijn gemarkeerd met *