Google heeft op 3 september een noodzakelijke Chrome-update uitgebracht en er meteen bij gezet dat er al misbruik van wordt gemaakt. In de eigen release-aantekening staat het onomwonden: “Google is aware that an exploit for CVE-2026-85046 exists in the wild.” Tweakers berichtte erover in het Nederlands. Dit is geen update die je tot het weekend kunt laten liggen, en de reden waarom is vervelend simpel: er hoeft alleen maar een webpagina geopend te worden.
Doe dit eerst, lees daarna verder
Typ chrome://settings/help in de adresbalk en druk op enter. Chrome zoekt dan meteen naar updates en toont het versienummer. Je wilt op zijn minst 152.0.7977.82 zien staan, op Windows en macOS kan het ook .83 zijn. Staat er een lager nummer, laat de update aflopen en klik daarna op “Opnieuw starten”. Dat laatste is het stukje dat mensen overslaan: gedownload is niet geïnstalleerd. Zolang je Chrome niet herstart, draai je nog steeds de lekke versie.
Google legt in een korte eigen video uit waar die versiepagina staat en hoe het herstarten werkt, voor wie liever meekijkt dan leest.
Wat het lek is en waarom het zwaar telt
CVE-2026-85046 is een type confusion in V8, de motor die JavaScript en WebAssembly in Chrome uitvoert. Bij zo’n fout behandelt V8 een stuk geheugen als een ander soort object dan het werkelijk is, en dat geeft een aanvaller de mogelijkheid om geheugen te lezen en te beschrijven waar hij niet bij hoort. Vanaf dat punt is code uitvoeren binnen de browser een kwestie van doorwerken. Het lek werd op 4 augustus 2026 gemeld door onderzoeker Salvatore Gulizia, die het onder de naam Serotav aan Google rapporteerde en er duizend dollar voor kreeg.
De update sluit in totaal twaalf beveiligingsgaten, waarvan er tien als hoog zijn ingeschaald, onder meer in WebGL, Skia en DevTools. Maar alleen bij deze ene meldt Google dat er een werkende aanval rondgaat. Het is het zesde Chrome-lek van 2026 waarvoor dat geldt, en dat aantal zegt iets over hoe aantrekkelijk V8 als doelwit is geworden.
Chrome is niet de enige browser die je moet nakijken
Dit is het stuk dat in de meeste berichten ontbreekt. Edge, Brave, Opera en Vivaldi draaien allemaal op Chromium en erven daarmee hetzelfde lek. Ze krijgen hun eigen update, meestal een tot enkele dagen later, en tot die tijd ben je op die browsers even kwetsbaar. Controleer dus ook daar het versienummer, via het menu Help of Over. Firefox en Safari gebruiken een andere motor en staan hier buiten.
Op Android werkt het net iets anders: Chrome update daar via de Play Store, niet vanuit de browser zelf. Ga naar je apps in de Play Store en kijk of er een update klaarstaat. Op iOS draait Chrome verplicht op WebKit van Apple, dus daar geldt deze specifieke V8-fout niet, al is bijwerken ook daar nooit verkeerd.
Waarom uitstellen hier duurder is dan gewoonlijk
Bij de meeste beveiligingsupdates heb je een marge van een paar dagen omdat aanvallers eerst moeten uitzoeken wat er precies gerepareerd is. Die marge is hier weg. Google geeft zelf aan dat het misbruik al gaande was voordat de update uitkwam, en zodra zo’n exploit in de handen van meerdere partijen komt, verhuist hij binnen dagen naar kant-en-klare aanvalspakketten die op advertentienetwerken en gehackte sites worden ingezet. Je hoeft dan niets te downloaden of aan te klikken; het openen van de verkeerde pagina volstaat.
De laatste jaren zie je bovendien dat dit soort browserlekken zelden op zichzelf staat. Ze worden gecombineerd met een tweede fout om uit de sandbox van Chrome te breken en zo bij je bestanden en je opgeslagen wachtwoorden te komen. Wie zijn wachtwoorden in de browser bewaart in plaats van in een wachtwoordmanager, heeft daarmee dus meer te verliezen dan een tabblad. Overweeg meteen ook of tweestapsverificatie op je belangrijkste accounts aanstaat, want dat is de laag die overeind blijft als een aanvaller wel binnenkomt.
Nog een gewoonte die vijf seconden kost
Chrome werkt zichzelf normaal gesproken op de achtergrond bij, maar alleen als je hem af en toe afsluit. Wie zijn browser wekenlang open laat staan met veertig tabbladen, kan maanden achterlopen zonder het te merken. Sluit hem één keer per week helemaal af, dan pak je dit soort updates vanzelf mee. En kijk bij die gelegenheid ook even je extensies na: een lek in V8 is één ding, maar een uitbreiding die van eigenaar is gewisseld leest gewoon alles mee wat je typt. Wie zijn online privacy structureel wil aanpakken, vindt in onze VPN-gids voor 2026 waar een vpn wel en niet tegen helpt, want tegen een browserlek doet hij niets.
Gepubliceerd op 7 september 2026. Klopt er iets niet? Laat het de redactie weten.




