Je browser vraagt je waarschijnlijk al een paar dagen om te herstarten. Doe dat gewoon. Google bracht op 6 oktober Chrome 155 uit, met 247 beveiligingsreparaties aan boord. Vier daarvan krijgen het label kritiek, de hoogste risicoklasse die Google kent voor een browserlek.
Wat er precies mis was
De twee opvallendste lekken, CVE-2026-106197 en CVE-2026-106358, zijn allebei een zogeheten use-after-free fout. Chrome blijft dan geheugen gebruiken dat het eigenlijk al heeft vrijgegeven. Een aanvaller kan dat misbruiken door je naar een speciaal geprepareerde webpagina te lokken. Open je die pagina, dan kan de code buiten de beveiligde sandbox van Chrome terechtkomen en zich toegang verschaffen tot de rest van je systeem.
Opvallend detail: twee van de kritieke meldingen kwamen binnen met hulp van Claude, het AI-model van Anthropic, dat Google inzet om kwetsbaarheden in de eigen broncode op te sporen. Daarnaast verhelpt Chrome 155 een lek in de V8-engine, de motor die alle JavaScript in je browser uitvoert, waarmee een aanvaller code binnen de sandbox kon draaien.
Waarom dit meer is dan een routinepatch
Chrome brengt bijna wekelijks kleine updates uit, maar niet elke update dicht een gat waarmee je uit de sandbox kunt breken. Die sandbox is de muur die een webpagina scheidt van de rest van je computer: alles wat in je browser gebeurt, blijft normaal gesproken in dat afgeschermde hokje. Een kritiek lek breekt precies die muur af. Je hoeft niets te downloaden en nergens op te klikken, het bezoeken van de verkeerde pagina volstaat al.
Google zegt dat geen van de vier kritieke lekken op het moment van de patch al actief werd misbruikt. Dat is goed nieuws, maar geen vrijbrief om te wachten. Zodra een patch openbaar is, duiken aanvallers de broncode van Chromium juist extra graag in, op zoek naar mensen die nog op een oude versie draaien. Dezelfde dynamiek zagen we eerder dit jaar al bij het datalek bij Carhartt, waar vooral de vertraging in reageren de schade groter maakte dan het lek zelf.
Zo controleer je of jouw Chrome al is bijgewerkt
De update rolt gefaseerd uit, dus het kan zijn dat jouw Chrome hem nog niet automatisch heeft opgehaald. Zo check je het zelf:
- Open Chrome en ga naar het menu met de drie puntjes rechtsboven, dan Help en Over Google Chrome.
- Chrome zoekt automatisch naar updates. Staat er 155.0.8059.39 of hoger, dan ben je veilig. Zie je een lager nummer, klik dan op Opnieuw starten zodra die knop verschijnt.
- Gebruik je een Chromebook, verbind dan met internet en wacht op de melding Update apparaat rechtsonder in beeld.
- Op Android en iOS werkt Chrome zichzelf meestal via de Play Store of App Store bij, maar een handmatige check kan geen kwaad.
Herstart je browser niet zomaar weg via het kruisje. Alleen een echte herstart, via die Relaunch-knop of door Chrome volledig af te sluiten, activeert de patch.
Dit past in een patroon
Chrome 154 repareerde op 22 september nog 108 lekken, en de kleine tussenupdate van 1 oktober loste er daarna nog 11 op. Dat Chrome 155 nu in één klap 247 fixes meebrengt, valt dus op, ook al zijn veel daarvan laag of middelmatig geclassificeerd. Het laat zien hoeveel losse onderdelen er in een moderne browser samenkomen: van de rendering-engine tot de camera-integratie en de manier waarop tabbladen met elkaar praten. Elk van die onderdelen is een mogelijke ingang.
Dat Google deze keer meldt dat niets actief werd misbruikt, is niet vanzelfsprekend. Eerder dit jaar moest het bedrijf nog een noodpatch uitbrengen voor een lek in de V8-engine dat al wél werd ingezet bij echte aanvallen, de zoveelste keer dat Chrome zo'n zogeheten zero-day moest dichten. Het verschil tussen die noodpatch en de update van nu zit in de timing: toen moest je direct updaten om een lopende aanval te stoppen, nu krijg je de kans om het lek te dichten vóórdat iemand het actief gebruikt. Die voorsprong ben je kwijt zodra je de herstart blijft uitstellen.
Wie wel eens las over de kwaadaardige extensie die passkeys stal, herkent het patroon: de browser zelf is tegenwoordig vaker het doelwit dan je besturingssysteem. Dat geldt des te meer nu steeds meer mensen wachtwoorden, bankzaken en zelfs hun identiteit via de browser regelen in plaats van via losse apps.
Dit doe je vandaag nog
Een update installeren kost je dertig seconden, een gehackte browser kost je uren aan herstelwerk en in het slechtste geval toegang tot je mail en bankrekening. Check dus nu je Chrome-versie, herstart de browser echt, en zet automatische updates aan als je dat nog niet had gedaan. Werk je met gevoelige gegevens op een zakelijke laptop, vraag dan ook even of IT de uitrol al heeft geforceerd in plaats van te wachten op de automatische planning.
Gebruik je toch nog een andere browser op basis van Chromium, zoals Edge of Brave, dan krijg je deze patches met een paar dagen vertraging binnen. Hou ook daar de "over deze browser"-pagina in de gaten, en combineer het met de privacychecks die we eerder bespraken rond trackers die je VPN niet verbergt. Eén lekkende laag beveiliging is zelden het hele probleem, maar wel vaak het makkelijkste om vandaag al te dichten.