:format(webp))
Chrome-lek: update nu en bescherm je bedrijf
Door Thomas Schepers
Het is dinsdagochtend. Je medewerker opent Chrome, logt in op het boekhoudpakket, checkt even een link uit een e-mail. Gewoon werk. Maar op dat moment draait ergens op de achtergrond code die jij niet hebt uitgenodigd. Een aanvaller heeft toegang gekregen via een lek in de browser. Geen verdachte download, geen phishingmail waarop iemand bewust heeft geklikt. Gewoon een webpagina.
Dit is geen hypothetisch scenario. Google heeft deze week een spoedupdate uitgebracht voor Chrome, buiten de normale updatecyclus om, omdat er een actieve exploit online circuleert voor CVE-2026-85046. De kwetsbaarheid zit in de V8-engine, het onderdeel van Chrome dat JavaScript uitvoert. En omdat vrijwel elke moderne webapplicatie JavaScript gebruikt, is normaal browsergebruik al genoeg om risico te lopen als Chrome niet is bijgewerkt.
Herken je de situatie waarbij updates even worden uitgesteld omdat het druk is, of omdat niemand precies weet wie er verantwoordelijk voor is?
Wat is er precies aan de hand?
Google heeft bevestigd dat er een werkende exploit bestaat voor een kwetsbaarheid in de V8-engine van Chrome. V8 is de motor die JavaScript-code verwerkt in de browser. Dat klinkt technisch, maar de praktische betekenis is helder: als iemand een webpagina bezoekt die speciaal is aangemaakt door een aanvaller, kan die aanvaller via de browser code uitvoeren op de computer van de medewerker.
Het feit dat de exploit 'in the wild' is, betekent dat de aanvalscode niet alleen theoretisch bestaat, maar actief wordt ingezet. Google geeft bewust geen details over welke aanvallen er precies plaatsvinden, om te voorkomen dat aanvallers extra informatie krijgen voordat de meeste gebruikers zijn bijgewerkt. Maar de spoedupdate buiten de reguliere cyclus vertelt genoeg over de ernst.
Waarom is dit extra risicovol voor het MKB?
Chrome is de meest gebruikte browser ter wereld. In MKB-omgevingen zie ik bij Ratho dagelijks dat medewerkers Chrome gebruiken voor alles: van e-mail en Teams-webversie tot cloudapplicaties, klantportalen en boekhoudpakketten. De kans dat jouw organisatie geraakt kan worden door dit lek is dus heel concreet.
Het extra kwetsbare punt voor het MKB zit hem in drie dingen. Ten eerste worden updates in veel organisaties niet centraal beheerd. Ieder werkstation doet het op zijn eigen tempo, of helemaal niet als de medewerker het updateverzoek wegklikt. Ten tweede is er vaak geen fulltime beveiligingsteam dat dit soort signalen oppikt en snel handelt. Ten derde vergeten we mobiele apparaten. Chrome op een Android-telefoon of tablet is een even groot risico als Chrome op de desktop.
Een klant van ons, een accountantskantoor in de regio met ongeveer vijftien medewerkers, ontdekte vorig jaar bij een controle dat drie werkstations al weken op een verouderde Chrome-versie draaiden. Er was niemand die dat bijhield. De medewerkers hadden de updatemelding steeds wegklikt omdat ze midden in een klantgesprek zaten. Herken je dit? Dit is geen uitzondering, dit is de norm bij bedrijven zonder gestructureerd patchbeheer.
Mens, Proces en Techniek: de drie lagen van dit probleem
Bij Ratho kijken we bij dit soort kwetsbaarheden altijd door drie lenzen. Die helpen om te begrijpen waarom een technisch probleem vaak een bredere oplossing vraagt.
Techniek
De technische actie is eenvoudig: update Chrome op alle apparaten. Ga naar chrome://settings/help en Chrome zoekt automatisch naar de nieuwste versie. Doe dit vandaag op elk werkstation, ook op laptops van thuiswerkers en op mobiele apparaten. Zorg daarnaast dat automatische updates zijn ingeschakeld, zodat dit in de toekomst vanzelf gaat. Als je Chrome beheert via Groepsbeleid (GPO) of een Mobile Device Management-systeem, kun je de update geforceerd uitrollen naar alle apparaten tegelijk.
Proces
Dit incident legt een procesgat bloot: wie is in jouw organisatie verantwoordelijk voor het signaleren en uitrollen van kritische patches? Als het antwoord onduidelijk is, of als het antwoord 'de medewerker zelf' is, dan is dit het moment om dat te organiseren. Leg ook vast dat je deze update hebt uitgevoerd. Vanuit de AVG heb je een documentatieplicht rond beveiligingsincidenten en de maatregelen die je hebt genomen. Een korte notitie in je incidentenregister volstaat, maar vergeet het niet.
Mens
Stuur vandaag een kort bericht naar je medewerkers. Je hoeft geen technische verhandeling te schrijven. Iets als: 'Er is een kwetsbaarheid ontdekt in Chrome. Kun je even naar chrome://settings/help gaan en controleren of je de nieuwste versie hebt? Dit duurt twee minuten.' Bewustwording hoeft niet ingewikkeld te zijn. Een korte, concrete melding werkt beter dan een uitgebreide security-awareness-training die niemand leest.
Wat kun je nu direct doen?
Hier is een concrete checklist voor de komende 24 uur.
Update Chrome op alle werkstations. Ga naar chrome://settings/help. Dit geldt ook voor thuiswerkende medewerkers.
Controleer mobiele apparaten. Chrome op Android en iOS vraagt een aparte update via de Play Store of App Store.
Informeer je medewerkers. Een kort Teams-bericht of e-mail is genoeg. Concreet en simpel.
Controleer of automatische updates aanstaan. Vraag je IT-beheerder of dit centraal is geregeld.
Documenteer de actie. Noteer in je incidentenregister dat je de patch hebt uitgerold. Dit is relevant voor AVG-compliance.
Structureel patchbeheer als basis
Dit soort kwetsbaarheden duiken met regelmaat op. Chrome, Windows, Office, en andere veelgebruikte applicaties krijgen allemaal periodiek beveiligingsupdates, en soms is het urgent. Als je elke keer opnieuw in de brand staat, is dat een signaal dat patchbeheer in jouw organisatie niet goed georganiseerd is.
Bij Ratho regelen we dit voor onze klanten via geautomatiseerd patchbeheer. We monitoren welke updates beschikbaar zijn, plannen ze in buiten kantooruren zodat medewerkers er geen last van hebben, en rapporteren welke apparaten zijn bijgewerkt. Bij kritische patches zoals deze schakelen we over naar spoeduitrol, zodat kwetsbare systemen binnen uren zijn gepatcht.
Dat is de rust die je wil: niet zelf elke beveiligingsmelding hoeven bijhouden, maar weten dat het geregeld is. Zodat jij je kunt richten op je klanten en je bedrijf.
Veelgestelde vragen
Hoe weet ik of mijn Chrome al is bijgewerkt?
Ga naar chrome://settings/help in de adresbalk van Chrome. Je ziet daar meteen welke versie je hebt en of Chrome up-to-date is. Als er een update beschikbaar is, installeert Chrome die direct en vraagt om een herstart van de browser.
Werken we met Microsoft Edge. Lopen we dan ook risico?
Edge is gebaseerd op dezelfde Chromium-engine als Chrome, inclusief de V8-engine. Microsoft brengt doorgaans snel een eigen patch uit als Chrome een kwetsbaarheid dicht. Controleer ook Edge op updates via de instellingen van de browser. Gebruik je zowel Chrome als Edge in je organisatie, update dan beide.
Moet ik dit melden bij de Autoriteit Persoonsgegevens?
Een melding bij de AP is verplicht als er daadwerkelijk persoonsgegevens zijn gelekt of als er een inbreuk op de beveiliging heeft plaatsgevonden die een risico vormt voor betrokkenen. Het updaten van Chrome als voorzorgsmaatregel is geen meldingsplichtig incident. Wel is het verstandig om in je eigen incidentenregister bij te houden dat je de kwetsbaarheid hebt geconstateerd en welke actie je hebt ondernomen.
Kan Ratho helpen als we geen tijd hebben om dit zelf op te pakken?
Ja, dat is precies waar we voor zijn. Of je nu een eenmalige hulpvraag hebt of structureel patchbeheer wil organiseren, we kijken graag mee. Neem contact op via onze website of bel ons direct. We houden het praktisch en zonder overbodige technische taal.
Wil je weten waar jouw IT staat?
Plan een vrijblijvende sparringsessie - we kijken samen naar je security, beheer en groeiruimte.