Cybersicherheit

Google schließt aktiv ausgenutzte Chrome-Zero-Day-Lücke

Veröffentlicht am 2 min readVon NewUJ Editorial Desk

Aktualisiert am neue Informationen ergänzt

Google schließt aktiv ausgenutzte Chrome-Zero-Day-Lücke
0 0
XWhatsAppTelegramLinkedIn

Google hat am 3. September 2026 ein Notfall-Update für Chrome veröffentlicht, um eine Sicherheitslücke zu schließen, die Angreifer bereits in realen Attacken ausnutzen – das geht aus den Stable-Channel-Release-Notes des Unternehmens hervor, über die Help Net Security und Cybersecurity News berichteten.

Die als CVE-2026-85046 geführte Lücke ist ein Type-Confusion-Fehler in V8, Chromes JavaScript- und WebAssembly-Engine. Sie erhält einen CVSS-Schweregrad von 8,8 von 10. Laut Googles Advisory kann ein Angreifer, der ein Opfer dazu bringt, eine speziell präparierte HTML-Seite zu besuchen, dadurch beliebigen Code innerhalb der Chrome-Sandbox ausführen.

"Google ist sich bewusst, dass ein Exploit für CVE-2026-85046 in freier Wildbahn existiert", erklärte das Unternehmen, ohne weitere technische Details zu den Angriffen preiszugeben, um Nachahmer-Exploits zu erschweren.

Warum jetzt: Der Fix steckt in Chrome 152.0.7977.82/.83 für Windows und macOS sowie 152.0.7977.82 für Linux und wird in den kommenden Tagen und Wochen schrittweise ausgerollt. Nutzer erhalten den Patch erst, wenn Chrome das Update herunterlädt und anwendet – normalerweise automatisch, lässt sich aber über chrome://settings/help und einen Neustart des Browsers erzwingen.

Warum es wichtig ist: Laut der Auswertung von Help Net Security ist dies die sechste Chrome-Zero-Day-Lücke, die Google 2026 patcht – ein Hinweis darauf, wie oft die komplexe JavaScript-Engine V8 zum Ziel von Angreifern wird. Da Chrome der weltweit meistgenutzte Browser ist, gefährdet eine bereits ausgenutzte Lücke einen großen Teil der Internetnutzer: Schon der Besuch einer präparierten Webseite könnte reichen, um Sitzungen zu kapern oder Schadsoftware zu installieren.

Die Lücke wurde ursprünglich am 4. August 2026 von Sicherheitsforscher Salvatore Gulizia, online unter dem Namen Serotav bekannt, an Google gemeldet. Gulizia beschrieb das Problem als einen Fehler im V8-Compiler, bei dem ein Array mit PACKED_ELEMENTS fälschlich die Map PACKED_SMI_ELEMENTS erhält – eine Diskrepanz, die sich zur Speicherkorruption ausnutzen lässt. Laut Help Net Security zahlte Google Gulizia dafür eine Bug-Bounty von 1.000 US-Dollar.

Sicherheitsexperten empfehlen, Chrome sowie Chromium-basierte Browser wie Edge, Brave und Opera, die dieselbe V8-Engine nutzen, umgehend auf Updates zu prüfen, statt auf den automatischen Rollout zu warten.

Report / request removal

Verwandt

Comments

No comments yet. Be the first.