CVE 2026 11645 is een hoog risico (CVSS 8.8) lees en schrijffout buiten de geheugengrenzen in Chrome's V8 engine. De stabiele Chrome versies 149.0.7827.102 (Windows, Linux) en 149.0.7827.103 (macOS) bevatten de oplossing voor 74 beveiligingsproblemen.

Create a landscape editorial hero image for this Studio Global article: What are the details of the fifth Chrome zero-day exploited in 2026, including the CVE designation (CVE-2026-11645), its nature as an out-of. Article summary: Here are the confirmed details for **CVE-2026-11645**, the fifth Chrome zero-day exploited in the wild in 2026, along with verified sourcing for each claim.. Topic tags: general, general web, user generated. Reference image context from search candidates: Reference image 1: visual subject "# CVE-2026-11645, Chrome V8 Zero-Day in Active Exploitation. CVE-2026-11645 is not a routine Chrome bug buried inside a large browser update. Google’s June 8, 2026 Stable Channel r" source context "CVE-2026-11645, Chrome V8 Zero-Day in Active Exploitation" Reference image 2: visual subject "Google fixes the fifth actively exploited Chrome zero-day of 2026. U.S. CISA adds Berr
Google heeft een spoedupdate buiten de reguliere cyclus om uitgebracht om een zero-day-kwetsbaarheid in Chrome te dichten die al actief wordt aangevallen. De oplossing, uitgerold op 8 en 9 juni 2026, adresseert CVE-2026-11645 – een lees- en schrijffout buiten de geheugengrenzen in Chrome's V8 JavaScript- en WebAssembly-engine – samen met 73 andere beveiligingsproblemen . Het is de vijfde keer dit jaar dat Google een noodpatch moet uitbrengen voor een Chrome-lek dat al misbruikt wordt
.
Het probleem zit in de kern van V8, de krachtige motor die JavaScript uitvoert in Chrome en veel andere op Chromium gebaseerde browsers. Google's officiële advies beschrijft CVE-2026-11645 als een "out of bounds memory access in V8," terwijl de Amerikaanse NIST-database het classificeert als een lees- en schrijffout buiten de geheugengrenzen . Aanvallers kunnen dit lek in de geheugenbeveiliging misbruiken door een kwaadaardige HTML-pagina te maken. Wanneer deze in een niet-geüpdatete browser wordt geladen, kan een aanvaller willekeurige code uitvoeren – weliswaar nog binnen de sandbox-omgeving van Chrome
.
De kwetsbaarheid heeft een CVSS-score van 8.8, wat het in de categorie 'hoog risico' plaatst . Voor gebruikers betekent een succesvolle aanval dat een kwaadwillende code kan uitvoeren op het systeem met dezelfde rechten als het browserproces. Dit is doorgaans voldoende om malware te installeren, gegevens te stelen of extra aanvallen uit te voeren. Hoewel Google's openbaarmaking stelt dat het "een aanvaller op afstand toestond willekeurige code uit te voeren in een sandbox," maakt de aard van zulke lees/schrijffouten ook technieken zoals het omzeilen van ASLR (Address Space Layout Randomization) praktisch haalbaar voor aanvallers die diepere systeemtoegang zoeken
.
De noodpatch werd op 8 juni 2026 uitgerold via het stabiele desktopkanaal, als onderdeel van een grotere update die in totaal 74 beveiligingslekken dicht . Google bevestigde dat er een exploit voor CVE-2026-11645 "in het wild bestaat", wat dit een uiterst dringende update maakt voor iedereen die Chrome op de desktop gebruikt
.
De gepatchte versies zijn:
Zoals gebruikelijk bij stabiele Chrome-updates wordt de oplossing geleidelijk over dagen en weken verspreid. Gebruikers kunnen de update ook handmatig starten via Chrome-menu > Help > Over Google Chrome.
Een anonieme beveiligingsonderzoeker die werkt onder het pseudoniem "303f06e3" ontdekte de kwetsbaarheid en rapporteerde deze op 27 april 2026 aan Google . Google keerde een beloning van $55.000 uit voor de vondst, wat in lijn is met de beloningstiers van het Chrome Vulnerability Rewards-programma voor dit soort zwaarwegende V8-geheugencorruptiebugs
.
Met CVE-2026-11645 komt het totaal aantal actief misbruikte zero-daylekken die in 2026 alleen al in Chrome zijn gedicht op vijf . De volledige lijst tot nu toe laat een versnellend tempo van browser-aanvallen zien:
Van alle vijf kwetsbaarheden werd bevestigd dat ze actief werden misbruikt voordat de patches uitkwamen. Dit patroon zet 2026 op koers om het totale aantal Chrome-zero-days van voorgaande jaren te overtreffen, wat constante druk legt op IT-teams om hun patchcycli voor browsersoftware te verkorten .
Chrome werkt zichzelf normaal gesproken op de achtergrond bij, maar het kan dagen duren voordat de automatische uitrol elke gebruiker bereikt. Voor onmiddellijke bescherming opent u Chrome, gaat u naar het menu met de drie puntjes rechtsboven, selecteert u Help > Over Google Chrome en laat u de browser controleren op en toepassen van de beschikbare update. Het versienummer moet 149.0.7827.102 of hoger zijn op Windows en Linux, en 149.0.7827.103 of hoger op macOS .
Organisaties die Chrome-uitrollen beheren, moeten controleren of alle eindpunten de nieuwste stabiele versie ontvangen en overwegen de implementatie van deze out-of-band patch te versnellen. De bevestigde status van 'actief misbruikt' betekent dat elk systeem met een eerdere Chrome-versie blootstaat aan een actieve aanval.
Studio Global AI
Use this topic as a starting point for a fresh source-backed answer, then compare citations before you share it.
CVE 2026 11645 is een hoog risico (CVSS 8.8) lees en schrijffout buiten de geheugengrenzen in Chrome's V8 engine.
CVE 2026 11645 is een hoog risico (CVSS 8.8) lees en schrijffout buiten de geheugengrenzen in Chrome's V8 engine. De stabiele Chrome versies 149.0.7827.102 (Windows, Linux) en 149.0.7827.103 (macOS) bevatten de oplossing voor 74 beveiligingsproblemen.
Dit is het vijfde actief misbruikte Chrome zero day dat in 2026 is gedicht, na CVE 2026 2441, CVE 2026 3909, CVE 2026 3910 en CVE 2026 5281.