Een chatvenster naast je game lijkt onschuldige aankleding. Toch toonde onderzoeker Dylan Iffrig-Bourfa op 22 september 2026 hoe één Twitch-bericht via een onveilige chatlaag code kon uitvoeren op een streampc. De chatlaag behandelde kijkerstekst als webcode. Zijn proef draaide op OBS Studio 32.2.2 en Windows 11. Er was een kwetsbare weblaag nodig: een gewone OBS-installatie is niet automatisch door iedere kijker over te nemen. De streamer hoefde in deze opstelling nergens op te klikken. Dit was een gecontroleerde demonstratie, geen bewijs dat Nederlandse of Belgische streamers massaal zijn gehackt.

OBS is een programma waarmee je bijvoorbeeld een game, webcam en microfoon tot één uitzending samenvoegt. Elk onderdeel is een bron. Een browserbron werkt anders dan een vaste afbeelding: het is volgens de OBS-documentatie een ingebouwde webbrowser die een pagina laadt, inclusief programmatuur die daarin draait. Zo ontstaat bijvoorbeeld een bewegende melding of chatvak. Wat je toevoegt, is dus meer dan een plaatje over je game. Wie alleen kijkt of de opmaak mooi is, beoordeelt nog niet wat die webpagina achter de schermen doet.

Een oud browserlek binnen een andere app

De gebruikte browserfout heet CVE-2024-7971. Het Ierse National Cyber Security Centre waarschuwde daarvoor al op 2 september 2024. Het probleem zit in V8, het onderdeel van Chromium dat onder meer webprogramma’s uitvoert. Een speciaal gemaakte webpagina kon via die fout het geheugen van de browser beschadigen en misbruiken. Het centrum meldde dat het lek daadwerkelijk werd uitgebuit en adviseerde updates. Dat historische misbruik betrof de browserkwetsbaarheid; het bewijst geen aanvalsgolf op OBS. Een beveiligingslek kan dus al oud zijn wanneer het in een andere toepassing opnieuw relevant wordt.

Daar komt een tweede beschermingslaag bij. Chromium gebruikt normaal een sandbox: een afgeschermde omgeving die beperkingen oplegt aan wat webcode op je computer mag doen. De ontwerpdocumentatie beschrijft bijvoorbeeld hoe processen zo min mogelijk rechten krijgen en toegang tot vertrouwelijke gegevens wordt begrensd. Denk aan een aparte werkruimte met beperkte sleutels. Het is geen belofte dat iedere aanval onmogelijk wordt, maar het beperkt wat een aanvaller na een browserfout kan bereiken. In de onderzochte OBS-opstelling stond die sandbox uit. Daardoor ontbrak juist deze extra grens.

Een oplossing in de broncode is nog geen update die jij hebt geïnstalleerd. OBS nam op 18 september een wijziging aan die de ingebouwde browser van Chromium 127 naar 150 brengt. Die staat bij de geplande OBS-versie 33.0. Bij onze controle op 27 september vermeldde de officiële downloadpagina voor Windows nog steeds versie 32.2.2, uitgebracht op 14 augustus. Download dus niet opnieuw hetzelfde installatiebestand in de veronderstelling dat deze wijziging daarin al zit. Kijk naar het versienummer én de officiële toelichting bij een nieuwe uitgave. Wanneer die uitgave verschijnt, is nog niet vastgesteld. Een planning is geen beschikbaarheidsgarantie.

Wat kun je vóór je volgende stream doen?

Alleen het oogje naast een weblaag uitzetten verdient extra aandacht. De OBS-handleiding maakt onderscheid tussen verbergen en de pagina echt ontladen. De optie die een browserbron afsluit wanneer deze niet zichtbaar is, staat standaard uit. Een verdwenen chatvak op je uitzending betekent daarom niet vanzelf dat de achterliggende pagina is gestopt. Controleer welke webpagina’s jouw opstelling laadt en wie ze onderhoudt. Een bron waarvan je de herkomst niet kunt beoordelen tijdelijk helemaal weglaten, is onze praktische voorzorg; een verborgen laag beschouwen als uitgeschakeld is dat niet.

Twee papiercollages van dezelfde streamer: links staat naast haar game een kolom chatballonnen, rechts is die kolom weggelaten.
Illustratie · Nxt Generation News. Links met een extra chatlaag; rechts zonder die laag. Conceptuele AI-illustratie, geen echte OBS-interface en geen bewijs dat de rechteropstelling volledig veilig is.

Je kunt een uitzending ook eenvoudiger opbouwen. De gewone OBS-bronnen voor gamebeeld, microfoon en webcam staan los van een toegevoegde webchat. Een vaste afbeelding kan de vormgeving verzorgen zonder daarvoor een browserpagina te laden. Je levert dan wel de automatische chatweergave of bewegende webmeldingen in. De bronnenhandleiding legt uit hoe je een bron uit een scène verwijdert. Controleer ook andere scènes waarin je dezelfde weblaag gebruikt. Dit alternatief beperkt welke extra webinhoud je via die opstelling binnenhaalt; het is geen verklaring dat de rest van je computer daarmee volledig veilig is.

Verder bij de bron

Lees zelf de onderzoeken, uitleg en aankondigingen achter dit verhaal.

Bronnen en werkwijze