Cybersicherheit

Chrome-Zero-Day CVE-2026-85046: Patchfrist endet am 18.9.

Veröffentlicht am 2 min readVon NewUJ Editorial Desk

Aktualisiert am neue Informationen ergänzt

Chrome-Zero-Day CVE-2026-85046: Patchfrist endet am 18.9.
0 0
XWhatsAppTelegramLinkedIn

Der 18. September 2026 ist der Stichtag, den die US-Cybersicherheitsbehörde CISA den zivilen Bundesbehörden für das Schließen von CVE-2026-85046 gesetzt hat – einer Schwachstelle in der V8-Engine, die Google Chrome antreibt. Die Behörde nahm den Fehler am 4. September in ihren Katalog bekannter ausgenutzter Schwachstellen (KEV) auf, einen Tag nachdem Google den Patch ausgeliefert und bestätigt hatte, dass bereits ein Exploit dafür im Umlauf ist.

Googles Chrome-Releases-Eintrag vom 3. September beschreibt den Fehler als Type-Confusion-Bug in V8, der JavaScript- und WebAssembly-Engine des Browsers, und führt ihn unter 12 Sicherheitskorrekturen in Chrome 152.0.7977.82/.83 für Windows und macOS sowie 152.0.7977.82 für Linux auf. "Google ist bekannt, dass ein Exploit für CVE-2026-85046 in freier Wildbahn existiert", schrieb das Unternehmen, ohne weitere Angaben zu machen. Die National Vulnerability Database bewertet die Lücke mit 8,8 von 10 Punkten; laut Einstufung kann der Angriff über das Netzwerk ohne Konto und ohne Rechte erfolgen, das Ziel muss allerdings eine vom Angreifer kontrollierte Seite öffnen.

Betroffen ist nicht nur Chrome. Der Katalogeintrag der CISA warnt, die Lücke könne "mehrere Webbrowser betreffen, die Chromium nutzen, darunter unter anderem Google Chrome, Microsoft Edge und Opera". Für die meisten Leserinnen und Leser dauert die Absicherung keine Minute: Chrome lädt Updates selbstständig herunter, schließt sie aber erst beim Neustart ab – also Hilfe > Über Google Chrome öffnen und auf "Neu starten" klicken. Wer Edge, Opera, Brave oder Vivaldi nutzt, braucht den aktualisierten Build des jeweiligen Anbieters.

Als Melder nennt Google Salvatore Gulizia, der unter dem Namen Serotav arbeitet; er meldete den Fehler am 4. August 2026 und erhielt eine Prämie von 1.000 US-Dollar. Gulizia veröffentlichte später eine technische Analyse, die auch im NVD-Eintrag verlinkt ist. Darin erklärt er, wie der Bug V8 dazu bringt, den Inhalt eines Arrays falsch zu kennzeichnen, und wie er daraus beliebigen Lese- und Schreibzugriff auf den JavaScript-Heap gewann. Im selben Text schreibt er, er habe die Lücke mit einem bereits bekannten Sandbox-Ausbruch verkettet und das Ergebnis bei v8CTF eingereicht, Googles eigenem Exploit-Wettbewerb. Ob diese Arbeit mit dem von Google erwähnten Exploit in freier Wildbahn zusammenhängt, hat das Unternehmen nicht gesagt; auch zu Zielen oder Urhebern der Angriffe gibt es keine Angaben. Die CISA führt die bekannte Ransomware-Nutzung als "Unbekannt". Nach der Zählung von The Hacker News war dies der sechste aktiv ausgenutzte Chrome-Zero-Day, den Google 2026 geschlossen hat – und die Serie ging weiter: Am 9. September nahm die CISA mit CVE-2026-87491 einen weiteren Chromium-V8-Zero-Day in denselben Katalog auf, mit Frist zum 23. September.

Quellen

Report / request removal

Verwandt

Comments

No comments yet. Be the first.