Google patcht actief geëxploiteerde Chrome zero-day CVE-2026-85046
Belangrijkste punten
- •Google patchte CVE-2026-85046, een type-confusion-kwetsbaarheid met hoge ernst in de V8 JavaScript-engine van Chrome die actief werd misbruikt.
- •De fix zit in Chrome 152.0.7977.82 en 152.0.7977.83 voor Windows en Mac, en 152.0.7977.82 voor Linux, met een geleidelijke uitrol in de komende dagen en weken.
- •Google heeft niet bekendgemaakt wie de aanvallers waren, wie de slachtoffers waren of wat de exploit kon doen, en houdt details achter totdat de meeste gebruikers hebben gepatcht.
- •De Chrome-update bevat in totaal 12 beveiligingsfixes, waarvan negen met hoge ernst en twee met gemiddelde ernst zijn beoordeeld.
- •Onderzoeker Salvatore Gulizia meldde de fout op 4 augustus en ontving een bug bounty van $1.000 van Google.

Google heeft een kwetsbaarheid met hoge ernst in Chrome gepatcht nadat was bevestigd dat aanvallers deze al in het wild misbruikten.
De fout, geregistreerd als CVE-2026-85046, treft V8, de engine die Chrome gebruikt om JavaScript en WebAssembly uit te voeren. Omdat V8 code verwerkt van elke website die een gebruiker bezoekt, vormen fouten in de engine aantrekkelijke doelwitten voor aanvallers, die deze kunnen misbruiken door een slachtoffer simpelweg naar een kwaadwillende webpagina te lokken. Google heeft de aanvallers, hun slachtoffers of de mogelijkheden van de exploit niet geïdentificeerd.
"Google is aware that an exploit for CVE-2026-85046 exists in the wild," aldus het bedrijf in een donderdag gepubliceerde beveiligingsmededeling. "We would also like to thank all security researchers that worked with us during the development cycle to prevent security bugs from ever reaching the stable channel."
De patch zit in Chrome 152.0.7977.82 en 152.0.7977.83 voor Windows en Mac, en versie 152.0.7977.82 voor Linux. Google meldde dat de update "will roll out over the coming days/weeks" (de komende dagen/weken wordt uitgerold). Gebruikers kunnen hun versie controleren en openstaande updates toepassen via het instellingenmenu van Chrome, en op Chromium gebaseerde browsers zoals Edge, Brave en Opera nemen doorgaans dezelfde V8-fixes over volgens hun eigen releaseschema.
CVE-2026-85046 is een zogenaamde type-confusion-fout. Dit soort fouten ontstaat wanneer software data als het verkeerde type behandelt, wat leidt tot geheugenfouten of ander onverwacht gedrag. Google heeft niet gemeld of de fout kan worden gebruikt om op afstand code uit te voeren.
Beveiligingsonderzoeker Salvatore Gulizia, ook bekend als Serotav, meldde de fout op 4 augustus en ontving een bug bounty van $1.000 van Google. V8-fouten hebben herhaaldelijk bounties opgeleverd onder het beloningsprogramma van Google, en in-the-wild Chrome zero-days worden doorgaans meerdere keren per jaar bekendgemaakt.
De Chrome-update bevat in totaal 12 beveiligingsfixes, waarvan negen met hoge ernst en twee met gemiddelde ernst. Google houdt bepaalde details achter totdat de meeste gebruikers — en getroffen externe projecten — de patches hebben geïnstalleerd, en heeft niet gezegd wanneer er meer informatie over de exploit wordt gepubliceerd.
Cryptodiefstal via de browser
Hoewel Google CVE-2026-85046 niet in verband heeft gebracht met aanvallen op cryptogebruikers, zijn browserwallets, exchange-accounts en handelsextensies via andere methoden aangevallen. Cryptobezitters zijn een frequent doelwit van dit soort campagnes, omdat browserextensies en wallets na compromittering directe toegang tot fondsen kunnen geven.
In november 2025 ontdekten onderzoekers dat een kwaadaardige Chrome-extensie verborgen SOL-transacties toevoegde aan de swaps van gebruikers.
Een maand later meldde een Singaporees ondernemer dat malware vermomd als game meer dan $14.000 uit zijn met de browser verbonden wallets had gedraind. Hij vermoedde dat de aanval gestolen authenticatietokens en een eerdere Chrome zero-day betrof; een verband met CVE-2026-85046 is echter niet gerapporteerd.
Onlangs, in augustus, ontdekten onderzoekers tientallen valse Firefox-walletextensies die walletgegevens stalen.