Chrome 155 behebt 247 Sicherheitslücken – kritische Fehler reichen über die Sandbox hinaus

Google schließt mit Chrome-Update 247 Sicherheitslücken, darunter vier kritische Use-after-free-Fehler mit Codeausführung teils außerhalb der Sandbox.

Chrome 155 behebt 247 Sicherheitslücken – kritische Fehler reichen über die Sandbox hinaus
Schwachstellen

Illustration mit KI erzeugt

Desktop-Update für Windows, macOS und Linux

Google hat ein stabiles Chrome-Desktop-Update mit 247 Sicherheitskorrekturen veröffentlicht. In der Sicherheitsempfehlung zu Chrome stuft Google vier Schwachstellen als kritisch und 53 als schwerwiegend ein. Für alle sind CVE-IDs angegeben.

SecurityWeek ordnet die übrigen 190 Fehler als mittelschwer oder geringfügig ein. Im Bericht zur Bereitstellung werden folgende Versionen genannt:

  • Windows und macOS: Chrome 155.0.8059.39/.40
  • Linux: Chrome 155.0.8059.39

Diese plattformspezifischen Build-Nummern stammen von SecurityWeek. Im bereitgestellten Auszug aus Googles Sicherheitsempfehlung sind sie nicht aufgeführt.

Google schränkt den Zugriff auf einige Fehlerberichte und Links vorübergehend ein. Nach Angaben des Unternehmens bleiben diese Einschränkungen möglicherweise bestehen, bis die meisten Nutzer das Update installiert haben. Das gilt auch, wenn eine Schwachstelle in einer Drittanbieterbibliothek steckt, die von anderen Projekten verwendet wird, für die aber noch keine Fehlerbehebung vorliegt.

Drei kritische Schwachstellen ermöglichen Codeausführung außerhalb der Sandbox

Google hat vier Use-after-free-Schwachstellen in Chromecast, Browser, Navigation und Track als kritisch eingestuft. In den NVD-Einträgen wird die zugrunde liegende Schwachstellenklasse als CWE-416 geführt.

Alle vier Schwachstellen betreffen Google Chrome vor Version 155.0.8059.39 und lassen sich über speziell präparierte HTML-Seiten auslösen. Die dokumentierten Auswirkungen unterscheiden sich:

CVE Komponente Dokumentierte Auswirkungen CVSS
CVE-2026-106382 Chromecast Beliebige Codeausführung außerhalb der Sandbox 9,6
CVE-2026-106197 Browser Beliebige Codeausführung außerhalb der Sandbox 9,6
CVE-2026-106358 Navigation Beliebige Codeausführung außerhalb der Sandbox 9,6
CVE-2026-106347 Track Beliebige Codeausführung innerhalb der Sandbox 8,8

Für die ersten drei Schwachstellen gilt der Vektor CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:H. Er beschreibt über das Netzwerk erreichbare Angriffe mit geringer Komplexität, für die keine Berechtigungen erforderlich sind. Eine Interaktion des Nutzers ist jedoch nötig. Der geänderte Scope entspricht der dokumentierten Möglichkeit, Code außerhalb der Sandbox auszuführen.

Für CVE-2026-106347 gilt der Vektor CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H. Der Scope bleibt unverändert. Laut NVD ist die resultierende Codeausführung auf die Sandbox beschränkt.

Google entdeckte CVE-2026-106382; als Meldedatum ist der 15.07.2026 angegeben. Xinyang Ge meldete CVE-2026-106197 am 11.09.2026.

Laut Sicherheitsempfehlung gehen CVE-2026-106358 und CVE-2026-106347 auf Xinyang Ge von Anthropic zurück, unterstützt von Claude. Die jeweiligen Meldedaten sind der 28.09.2026 und der 30.09.2026.

Bei den Bug-Bounty-Prämien für CVE-2026-106197 und CVE-2026-106358 zeigt Google den Eintrag TBD an. Bei den beiden anderen kritischen Schwachstellen steht N/A; das bereitgestellte Material erläutert diese Angaben nicht näher.

Schwere Schwachstellen zeigen, warum Herstellerbewertungen und CVSS voneinander abweichen

Die 53 als schwerwiegend eingestuften Schwachstellen betreffen unter anderem ANGLE, V8, Media, WebRTC, PDF, Autofill, SiteIsolation, Core, Fonts und WebAudio. Dazu zählen Use-after-free-Fehler, Race Conditions, Berechtigungsfehler, Type Confusion, Integer Overflows und nicht initialisierte Ressourcen.

Eine Schweregradeinstufung von Chromium ist nicht mit einem CVSS-Wert gleichzusetzen. Zwei Beispiele für als schwerwiegend eingestufte Schwachstellen verdeutlichen den Unterschied.

Bei CVE-2026-102322 handelt es sich um einen Fehler bei der Berechtigungsprüfung in SiteIsolation, der als CWE-863 klassifiziert ist. Chromium stuft die Schwachstelle als schwerwiegend ein; ihr CVSS-Wert beträgt jedoch 9,6. Der Vektor lautet CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:H.

Laut NVD könnte ein Angreifer über präpariertes HTML aus der Ferne beliebigen Code ausführen. Avadhut Mahamuni meldete den Fehler am 23.06.2026. Google führt eine Prämie von 5.000 US-Dollar auf.

CVE-2026-106245 wird von Chromium ebenfalls als schwerwiegend eingestuft, hat jedoch einen CVSS-Wert von 4,3. Diese CWE-908-Schwachstelle in ANGLE betrifft eine nicht initialisierte Ressource und könnte über präpariertes HTML Daten anderer Origins offenlegen. JonathanBouman meldete den Fehler am 21.08.2026; als Prämie sind 2.000 US-Dollar angegeben.

Weitere schwerwiegende Schwachstellen setzen bestimmte Voraussetzungen voraus oder betreffen nur bestimmte Plattformen:

  • CVE-2026-106327 ist ein Fehler bei der Berechtigungsprüfung in Core. Laut NVD muss ein Angreifer bereits den Renderer-Prozess kompromittiert haben, bevor er mithilfe präparierten HTMLs Zugriffsbeschränkungen des Systems umgehen kann.
  • CVE-2026-106366 ist ein Fehler bei der unvollständigen Bereinigung in CustomTabs. Betroffen ist Chrome für Android vor 155.0.8059.39. Laut Dokumentation lässt sich dadurch mithilfe präparierten HTMLs die Web-Origin-Richtlinie umgehen.

Die für Windows, macOS und Linux genannten Builds dieses Releases sollten nicht als Empfehlung für Android übernommen werden. Aus den bereitgestellten Informationen geht kein Android-Build für die Einführung des Updates hervor.

Unterstützung durch KI taucht in Berichten zu kritischen und schwerwiegenden Schwachstellen auf

Google schreibt Claude ausdrücklich Unterstützung bei den kritischen Schwachstellen in Navigation und Track zu, die Xinyang Ge gemeldet hat. Eine ähnliche Zuordnung findet sich in mehreren Berichten zu schwerwiegenden Schwachstellen, die zwischen dem 24.09.2026 und dem 30.09.2026 eingereicht wurden.

Diese Meldungen betreffen Use-after-free-Fehler in Select, Metrics, Media, Parser, WebRTC, V8 und PDF. OpenAI Codex Security wird separat als Unterstützung bei CVE-2026-106257 genannt, einem Use-after-free-Fehler in HTML, sowie bei CVE-2026-106240, einer Type-Confusion-Schwachstelle in V8.

SecurityWeek zufolge haben externe Sicherheitsforscher 62 Fehler gemeldet, die von diesem Update behoben werden. Davon entfielen 34 der 53 schwerwiegenden Schwachstellen auf externe Meldungen.

Laut dem Bericht zahlte Google Prämien von insgesamt rund 33.000 US-Dollar. Die Beträge für fast 50 Meldungen waren demnach noch nicht bekannt gegeben worden. In einzelnen Einträgen der Google-Sicherheitsempfehlung stehen Geldbeträge, TBD oder N/A.

Über alle 247 Fehlerbehebungen hinweg waren fehlerhafte Berechtigungsprüfungen mit 41 Fällen, Use-after-free mit 34 und fehlende Berechtigungsprüfungen ebenfalls mit 34 Fällen am häufigsten vertreten. Weitere Kategorien: fehlerhafte UI-Darstellung mit 20 Fällen, Informationslecks mit 17, nicht initialisierte Ressourcen mit 16, Confused Deputy mit neun und unzureichende Eingabevalidierung ebenfalls mit neun Fällen.

Aus den bereitgestellten Summen geht nicht hervor, welchen einzelnen CVEs oder Schweregraden diese Kategorien zugeordnet sind.

Keine Hinweise auf aktive Ausnutzung

SecurityWeek zufolge erwähnte Google in seiner Sicherheitsempfehlung keine Ausnutzung der Schwachstellen in freier Wildbahn. Das bedeutet nicht automatisch, dass eine Ausnutzung ausgeschlossen wurde.

CVSS bewertet technische Eigenschaften und mögliche Auswirkungen einer Schwachstelle. Die Einstufungen „kritisch“ und „schwerwiegend“ von Chromium spiegeln dagegen die Bewertung des Herstellers wider. Keine dieser Angaben belegt, ob Angreifer eine Schwachstelle derzeit ausnutzen.

Die dokumentierten Folgen sind dennoch erheblich. Drei kritische Schwachstellen haben einen CVSS-Wert von 9,6 und können nach einer Interaktion mit präpariertem HTML die Ausführung von Code außerhalb der Chrome-Sandbox ermöglichen. Die vierte kritische Schwachstelle erlaubt Codeausführung innerhalb der Sandbox.

Die bereitgestellten Daten enthalten keine EPSS-Wahrscheinlichkeiten. Auch gibt es hier keine Belege dafür, dass eine dieser Schwachstellen im Katalog der bekannten ausgenutzten Schwachstellen (Known Exploited Vulnerabilities, KEV) der CISA aufgeführt ist.

Das passende Stable-Build installieren

Nutzer von Windows und macOS sollten Chrome auf 155.0.8059.39/.40 aktualisieren. Unter Linux sollte 155.0.8059.39 installiert werden.

In verwalteten Umgebungen sollten Administratoren prüfen, ob die Endgeräte das passende Stable-Build erhalten haben, statt sich allein auf die automatische Verteilung zu verlassen. Das ist besonders wichtig für Systeme, auf denen regelmäßig nicht vertrauenswürdige Webinhalte verarbeitet werden.

Den bereitgestellten Informationen zufolge ist die Installation der aktualisierten Builds die verfügbare Gegenmaßnahme. Der Auszug aus Googles Sicherheitsempfehlung enthält keine weiteren Workarounds. Da jedoch andere Abschnitte fehlen, lässt sich daraus nicht schließen, dass Google keine zusätzlichen Hinweise veröffentlicht hat.

Während der Bereitstellung könnten einige Details zu den Schwachstellen weiterhin nur eingeschränkt zugänglich sein. Administratoren sollten nicht auf eine vollständige technische Offenlegung warten, bevor sie unterstützte Desktop-Systeme aktualisieren.

Sicherheitsdossiers

Auch interessant

Quellen

Dieser Artikel ist eine eigenständige Aufbereitung auf Basis der folgenden Quellen.

In diesem Artikel behandelte CVEs

Zurück zur Startseite

Aktuelle Cybersecurity-News

Alle Cybersecurity-News →