Update nu
Google heeft een noodupdate uitgerold voor een ernstige kwetsbaarheid in Chrome die actief wordt misbruikt in zero-day-aanvallen. Het is de eerste zero-day die de zoekgigant dit jaar moet patchen.
In een beveiligingsadvies laat Google weten dat er een exploit voor CVE-2026-2441 circuleert. Details over de aanvallen zelf worden voorlopig niet vrijgegeven. Volgens de commitgeschiedenis van Chromium gaat het om een zogenaamde use-after-free-kwetsbaarheid. Het lek werd gemeld door beveiligingsonderzoeker Shaheen Fazim en ontstond door een iterator-invalidatiefout in CSSFontFeatureValuesMap, de Chrome-implementatie van CSS-lettertypefuncties.
Wanneer hackers hier misbruik van maken, kan de kwetsbaarheid leiden tot browsercrashes, weergaveproblemen, datacorruptie of ander onvoorspelbaar gedrag. Dit opent de deur voor verdere aanvallen, afhankelijk van hoe de fout wordt misbruikt. Opvallend is dat in de commitmelding staat dat de patch het ‘directe probleem’ aanpakt, maar dat er nog bijkomend werk nodig is, wat wordt opgevolgd in een afzonderlijke bugtracking-entry. Dat suggereert dat het een voorlopige oplossing betreft, of dat er nog meer onderzoek nodig is om het totaalplaatje te krijgen.
Versneld uitgerold via stabiele versie
De patch werd als ‘cherry-picked’ geclassificeerd, wat betekent dat deze met voorrang is teruggezet in de stabiele versie van Chrome, in plaats van te wachten op de volgende grote release. Deze aanpak wijst doorgaans op een reëel en urgent risico, zeker wanneer een kwetsbaarheid al actief wordt uitgebuit.
Google geeft aan dat de toegang tot technische details voorlopig beperkt blijft tot het moment dat het merendeel van de gebruikers de update heeft geïnstalleerd. Deze beperking kan ook langer gelden wanneer de kwetsbaarheid zich bevindt in een externe bibliotheek waar andere projecten eveneens van afhankelijk zijn en die nog geen oplossing hebben uitgerold.
Nieuwe versies voor Windows, macOS en Linux
De fix is inmiddels beschikbaar voor gebruikers van het Stable Desktop-kanaal. Windows- en macOS-gebruikers krijgen versie 145.0.7632.75/76 aangeboden, terwijl Linux-gebruikers update 144.0.7559.75 ontvangen. De uitrol gebeurt gefaseerd en kan enkele dagen tot weken duren. Wie niet handmatig wil updaten, kan Chrome automatisch laten controleren op updates. De installatie vindt in elk geval pas plaats wanneer de browser wordt herstart. Om handmatig te updaten open je rechtsboven in Chrome het menu via de drie puntjes. Vervolgens klik je op ‘Help’ en daarna op ‘Over Google Chrome’. Daar zou de browser de update moeten starten (soms is handmatig starten nodig).
Acht zero-days in 2025
Hoewel dit de eerste actief misbruikte Chrome-kwetsbaarheid van 2026 is, had Google vorig jaar de handen vol. In 2025 werden in totaal acht zero-days gepatcht die in het wild werden misbruikt. Verschillende daarvan werden gemeld door Googles Threat Analysis Group (TAG), die vooral spywarecampagnes en gerichte aanvallen op risicogroepen onderzoekt.





