Google heeft een kritiek beveiligingslek in Chrome gerepareerd. De update voor Windows, Mac en Linux is op 2 oktober aangekondigd en wordt in de dagen en weken daarna verspreid. Voor wie de browser gebruikt om te studeren, werken of bankieren, is de concrete stap: controleer of de nieuwe versie al op je computer draait. Alleen een update downloaden is niet genoeg; Chrome moet opnieuw starten om die toe te passen.
De reparatie zit in versie 154.0.8037.97 of .98 voor Windows en Mac, en 154.0.8037.97 voor Linux. Google noemt in totaal elf beveiligingsreparaties. Dat aantal zegt niet hoe groot je persoonlijke kans op een aanval is. Het nieuws is dat deze versie een als kritiek beoordeeld lek dicht; blijven doorwerken in de oude browser stelt het toepassen van die reparatie uit.
Een korte onderbreking om de reparatie toe te passen
Open op Windows of Mac het menu met de drie puntjes en kies Help, daarna Over Google Chrome. Daar staan het versienummer en de updatecontrole. Is een update beschikbaar, kies dan Opnieuw starten. Gewone tabbladen en vensters worden teruggezet; incognitovensters niet. Rond daarom eerst werk af dat je nog moet bewaren. Gebruik je Linux, dan verwijst Google voor het bijwerken naar de pakketbeheerder van je systeem.
Het kritieke probleem zit in WebGL, de techniek waarmee websites interactieve tweedimensionale en driedimensionale beelden kunnen tonen zonder een aparte plug-in. Denk aan een spel in je browser of een draaibaar driedimensionaal model. Je hoeft die techniek niet zelf te hebben geïnstalleerd om een website te kunnen gebruiken die erop steunt. De browser en de grafische mogelijkheden van het apparaat moeten WebGL wel ondersteunen.
Ernstig betekent niet dat een aanval is vastgesteld
Kritiek is de hoogste ernstgraad in de richtlijnen van Chromium, het project achter Chrome. Die categorie gaat over fouten waarmee een aanvaller in principe buiten de browser bij gegevens of andere onderdelen van het systeem kan komen, met de rechten van de gebruiker. Het is een beoordeling van de mogelijke gevolgen van een lek. Die beoordeling bewijst niet dat jouw computer is aangevallen.
De aankondiging meldt voor dit lek geen vastgesteld misbruik. Tegelijk zijn niet alle technische details openbaar. Chromium houdt informatie over beveiligingsproblemen afgeschermd tijdens de afstemming over bekendmaking; opgeloste beveiligingsbugs worden volgens het project automatisch na veertien weken openbaar. Voor een gebruiker is die beperkte inzage geen reden om de reparatie uit te stellen. Je kunt controleren welke versie draait zonder zelf het achterliggende foutonderzoek te lezen.
Bij een beheerde laptop kan hulp nodig zijn
Op een laptop van school of werk kun je bij de updatecontrole de melding krijgen dat updates door de beheerder zijn uitgezet. Neem dan contact op met degene die de computer beheert. Ook een fout bij het zoeken of downloaden kan een update tegenhouden. Google adviseert bij een mogelijk onafgeronde update de computer opnieuw op te starten en de update nogmaals te proberen. Die meldingen gaan over het bijwerken; Google noemt meerdere mogelijke oorzaken. Controleer na de poging opnieuw de browserversie, zodat je weet of het bijwerken gelukt is.
Verder bij de bron
Lees zelf de onderzoeken, uitleg en aankondigingen achter dit verhaal.
