Chrome-Update schließt sechste Zero-Day-Lücke – All About Security Das Online-Magazin zu Cybersecurity (Cybersicherheit). Ransomware, Phishing, IT-Sicherheit, Netzwerksicherheit, KI, Threats, DDoS, Identity & Access, Plattformsicherheit
4. September 2026
Google hat für Chrome ein neues Sicherheitsupdate bereitgestellt und behebt damit zwölf Schwachstellen im Browser. Eine davon wird bereits aktiv für Angriffe genutzt – es ist bereits die sechste Zero-Day-Lücke, die der Konzern in diesem Jahr schließen musste.
Im Zentrum des Updates steht die Schwachstelle CVE-2026-85046 mit einem CVSS-Wert von 8,8. Sie beruht auf einer Typverwechslung in der V8-Engine, die für die Verarbeitung von JavaScript und WebAssembly in Chrome zuständig ist. Über eine präparierte HTML-Seite lässt sich der Fehler ausnutzen, um beliebigen Code innerhalb der Browser-Sandbox auszuführen.
Google bestätigt in der zugehörigen Sicherheitsmitteilung, dass für diese Lücke bereits ein Exploit im Umlauf ist. Zu den Hintergründen der Angriffe – etwa zur Vorgehensweise oder zu möglichen Urhebern – macht das Unternehmen wie üblich keine Angaben.
Zwölf Schwachstellen im Überblick
Neben der aktiv ausgenutzten Lücke schließt das Update zehn weitere als hoch eingestufte sowie zwei als mittel eingestufte Schwachstellen:
Einstufung „Hoch“:
- CVE-2026-85046 – Typverwechslung in V8 (gemeldet von Salvatore Gulizia alias Serotav, 04.08.2026)
- CVE-2026-85052 – Lesezugriff außerhalb des zulässigen Bereichs in CrashReporting (Google, 13.04.2026)
- CVE-2026-85043 – Unvollständige Bereinigung in „Network“ (Google, 10.07.2026)
- CVE-2026-85048 – Use-after-free in „Compositing“ (Ngoc Hieu, 29.07.2026)
- CVE-2026-85045 – Race-Condition in V8 (Brendan Dolan-Gavitt, XBOW, 17.08.2026)
- CVE-2026-85050 – Schreibzugriff außerhalb des zulässigen Bereichs in WebGL (Google, 20.08.2026)
- CVE-2026-85053 – Unzulässige Offenlegung von Ressourcen in CacheStorage (Salvatore Gulizia alias Serotav, 26.08.2026)
- CVE-2026-85042 – Use-after-free in DevTools (Google, 26.08.2026)
- CVE-2026-85049 – Use-after-free in Skia (Google, 27.08.2026)
- CVE-2026-85051 – Typverwechslung in Compositing (Google, 27.08.2026)
Einstufung „Mittel“:
- CVE-2026-85047 – Unsachgemäße Eingabevalidierung in der Transactions Platform (Google, 16.05.2026)
- CVE-2026-85044 – Verwendung einer freigegebenen Ressource in „Mobile“ (Google, 28.05.2026)
Was Nutzer jetzt tun sollten
Da die V8-Lücke bereits ausgenutzt wird, sollten Nutzer ihren Chrome-Browser zeitnah aktualisieren. Das Update lässt sich über die Chrome-Einstellungen unter „Über Chrome“ prüfen und anstoßen – in der Regel installiert der Browser die neue Version automatisch, ein Neustart aktiviert die Änderungen anschließend.
Redaktion AllAboutSecurity
Bild/Quelle: https://depositphotos.com/de/home.html