Google heeft een update uitgebracht die 230 beveiligingslekken in Chrome dicht, waaronder een zero-day kwetsbaarheid in de V8 JavaScript- en WebAssembly-engine die actief wordt misbruikt. Deze kwetsbaarheid, geregistreerd als CVE-2026-87491, betreft een out-of-bounds write die het een aanvaller mogelijk maakt om via een speciaal vervaardigde HTML-pagina willekeurige code uit te voeren binnen de sandbox van de browser.

De ontdekking van deze kwetsbaarheid werd gemeld door securityonderzoeker Jihyeon Jeong van Compsec Lab, Seoul National University, die hiervoor een bug bounty van 2.500 dollar ontving. Google bevestigt dat er een exploit in het wild circuleert, maar geeft geen details vrij over de wijze van misbruik of de betrokken aanvallers. Om gebruikers te beschermen, adviseert Google om Chrome bij te werken naar versie 153.0.8010.36 of hoger, afhankelijk van het besturingssysteem.

Naast CVE-2026-87491 zijn in deze update ook vijf kritieke kwetsbaarheden in de WebGL- en Cast-componenten opgelost, waaronder meerdere use-after-free en buffer overflow fouten. Google meldt dat het 195 van de 230 lekken zelf heeft gerapporteerd, waarbij geavanceerde detectietechnieken zoals AddressSanitizer, MemorySanitizer, UndefinedBehaviorSanitizer, Control Flow Integrity, libFuzzer en AFL worden ingezet.

Deze patchronde is de zevende dit jaar waarin Google zero-day kwetsbaarheden in Chrome dicht die actief worden misbruikt. Gebruikers van Chrome en andere Chromium-gebaseerde browsers zoals Microsoft Edge, Brave, Opera en Vivaldi wordt geadviseerd de updates zo snel mogelijk te installeren om bescherming te waarborgen.