Chrome, corretto il sesto zero-day del 2026: attacchi attivi contro il motore V8
Schwachstellen

Illustration mit KI erzeugt

Chrome schließt sechste Zero-Day-Lücke des Jahres 2026: Aktive Angriffe gegen die V8-Engine

Chrome 152 schließt die aktiv ausgenutzte V8 Zero-Day-Lücke CVE-2026-85046 (CVSS 8.8). Nutzer sollten sofort updaten.

Von künstlicher Intelligenz erzeugter Text, ohne menschliche Überprüfung veröffentlicht. KI-Transparenz

Google hat ein Sicherheitsupdate für Chrome veröffentlicht, das 12 Schwachstellen behebt – darunter eine bereits bei realen Angriffen ausgenutzte Lücke. Besonders dringend ist CVE-2026-85046, eine Type-Confusion-Schwachstelle in der JavaScript- und WebAssembly-Engine V8.

Das Stable-Update für Desktop-Systeme wurde am 3. September 2026 veröffentlicht. Google bestätigte die Existenz eines funktionierenden Exploits, der bereits „in the wild“ eingesetzt wird, machte jedoch keine Angaben zu den beobachteten Angriffen und ordnete sie keiner bestimmten Gruppe zu.

CVE-2026-85046 ist die sechste aktiv ausgenutzte Chrome-Zero-Day-Lücke im Jahr 2026. Die Schwachstelle erhielt einen CVSS-Score von 8.8 und kann die Vertraulichkeit, Integrität und Verfügbarkeit potenziell erheblich beeinträchtigen.

Diese Chrome-Versionen sollten installiert werden

Die für den Chrome-Stable-Kanal genannten korrigierten Builds sind:

  • Windows und macOS: 152.0.7977.82 oder 152.0.7977.83;
  • Linux: 152.0.7977.82.

Die Verteilung erfolgt schrittweise und erreicht daher möglicherweise nicht alle Geräte gleichzeitig. Nutzer und Administratoren sollten die tatsächlich installierte Version überprüfen, statt davon auszugehen, dass das automatische Update bereits eingespielt wurde.

Die genauen verwundbaren Versionen vor dem Update wurden nicht veröffentlicht. Die aufgeführten Builds sind daher die maßgebliche Zielversion für unterstützte Systeme.

Das Chrome-Bulletin bezeichnet die Veröffentlichung als Update des Stable-Kanals für Desktop-Systeme. Die Builds und weitere verfügbare technische Details wurden vom Magazin SecurityAffairs veröffentlicht; die öffentlich einsehbare Google-Mitteilung enthält jedoch nicht genügend Informationen, um diese Angaben unabhängig zu überprüfen.

Nach der Installation muss sichergestellt werden, dass der Browser die Aktualisierung vollständig abschließt. In Unternehmensumgebungen empfiehlt es sich, die vorhandenen Builds auf Windows-, macOS- und Linux-Systemen zentral zu kontrollieren – einschließlich entfernter oder nur selten genutzter Geräte.

So funktioniert die Type Confusion in V8

Die Schwachstelle betrifft V8, die Komponente, mit der Chrome JavaScript- und WebAssembly-Code verarbeitet. Ein Angriff kann ausgelöst werden, indem das Opfer zum Öffnen einer speziell präparierten HTML-Seite gebracht wird.

Eine Type Confusion tritt auf, wenn die Engine eine Speicherstruktur so behandelt, als gehöre sie zu einem anderen Typ als dem tatsächlich vorliegenden. Bei CVE-2026-85046 betrifft das fehlerhafte Verhalten die mit JavaScript-Arrays verknüpften Maps.

Die technische Analyse zeigt, dass ein Array mit Elementen des Typs PACKED_ELEMENTS fälschlicherweise die Map PACKED_SMI_ELEMENTS erhalten kann. Die erste Kategorie kann Verweise auf Objekte enthalten, während die zweite mit kleinen Ganzzahlen verbunden ist, die von V8 intern dargestellt werden. Werden diese Strukturen verwechselt, werden die Annahmen beeinträchtigt, die der Compiler zur Optimierung des Datenzugriffs verwendet.

Der Fehler war in beiden an der Codeoptimierung beteiligten V8-Compilern vorhanden: Maglev und TurboFan. Durch die Manipulation des Array-Zustands und der von der Engine interpretierten Repräsentationen kann ein Angreifer den Fehler in primitive Operationen zum beliebigen Lesen und Schreiben im JavaScript-Heap umwandeln.

Diese primitiven Operationen sind besonders gefährlich, weil sie das Auslesen oder Verändern von Speicherbereichen ermöglichen, die von der Logik der Webseite nicht vorgesehen sind. Der Exploit kann bis zur Ausführung beliebigen Codes innerhalb des durch die Chrome-Sandbox geschützten Prozesses führen.

Die Sandbox bleibt eine separate Sicherheitsgrenze. Die verfügbaren Informationen lassen offen, ob die Angriffe CVE-2026-85046 mit einer zweiten Schwachstelle kombiniert haben, um die Sandbox zu verlassen und das Betriebssystem umfassender zu kompromittieren.

Der Besuch einer präparierten Seite genügt

Der mit der Schwachstelle verbundene CVSS-Vektor lautet:

CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H

Der Gesamtscore beträgt 8.8. Der Vektor beschreibt einen über das Netzwerk ausführbaren Angriff mit geringer Komplexität, der keine vorherigen Berechtigungen oder Authentifizierung erfordert. Allerdings ist eine Interaktion des Nutzers notwendig – in diesem Fall die Verarbeitung von Webinhalten, die vom Angreifer kontrolliert werden.

Eine schädliche Seite könnte direkt aufgerufen, über einen Link geöffnet oder über von Dritten bereitgestellte Inhalte geladen werden. Wie die Angreifer bei den realen Kampagnen konkret vorgingen, ist jedoch nicht bekannt.

Google hat weder die betroffenen Ziele und die geografische Verteilung noch möglicherweise installierte Malware oder von den Angreifern genutzte Infrastrukturen offengelegt. Ebenso liegen keine Indicators of Compromise, Domains, Hashes oder spezifischen Erkennungsverfahren vor.

Der Sicherheitsforscher Salvatore Gulizia, online unter dem Namen Serotav bekannt, meldete die Schwachstelle am 4. August 2026 an Google. Für die Entdeckung erhielt er eine Belohnung von 1.000 US-Dollar.

Kein Workaround: Das Update hat Priorität

Für CVE-2026-85046 wurden keine Workarounds, Konfigurationsänderungen oder spezifischen temporären Maßnahmen veröffentlicht. Daher muss Chrome über den offiziellen Kanal auf die korrigierten Builds aktualisiert werden.

Priorität sollten Systeme erhalten, die:

  • regelmäßig externe oder nicht kontrollierte Webseiten aufrufen;
  • Links aus E-Mails oder Messaging-Plattformen öffnen;
  • Webanwendungen und von Drittanbietern bereitgestellte Inhalte verarbeiten;
  • über den Browser auf Unternehmensdaten, Cloud-Dienste oder Administrationsoberflächen zugreifen.

Administratoren sollten außerdem nach Geräten suchen, auf denen automatische Updates deaktiviert oder durch Richtlinien blockiert wurden oder deren Installation noch nicht abgeschlossen ist. Da keine öffentlichen Indicators of Compromise vorliegen, kann die Erkennung einer möglichen Kompromittierung nicht auf spezifischen Signaturen für diesen Exploit basieren.

Mit Stand 4. September 2026 ist nicht bekannt, ob CVE-2026-85046 bereits in den Katalog Known Exploited Vulnerabilities (KEV) der CISA aufgenommen wurde. Daher liegen weder ein Aufnahmedatum noch eine bundesweite Frist zur Behebung dieser Schwachstelle vor.

Das Fehlen einer Bestätigung im KEV ändert jedoch nichts an der zentralen operativen Tatsache: Google weiß von einer aktiven Ausnutzung. Es handelt sich nicht lediglich um einen im Labor nachgewiesenen Exploit.

Sechs Zero-Days in acht Monaten, drei davon in V8

CVE-2026-85046 folgt auf fünf aktiv ausgenutzte Chrome-Schwachstellen, die bereits in den CISA-KEV-Katalog aufgenommen wurden:

Schwachstelle Komponente und Fehler Aufnahme in den KEV CISA-Frist
CVE-2026-2441 Use-after-free in CSS 17. Februar 2026 10. März 2026
CVE-2026-3909 Out-of-Bounds-Schreibzugriff in Skia 13. März 2026 27. März 2026
CVE-2026-3910 Fehlerhafte Implementierung in V8 13. März 2026 27. März 2026
CVE-2026-5281 Use-after-free in Dawn/WebGPU 1. April 2026 15. April 2026
CVE-2026-11645 Out-of-Bounds-Lese- und Schreibzugriff in V8 9. Juni 2026 23. Juni 2026

Alle fünf erhielten den CVSS-Score 8.8 und verwenden denselben Vektor wie CVE-2026-85046. Für Schwachstellen im KEV verlangt die CISA, die Herstellermitigations anzuwenden, sofern zutreffend die BOD 22-01 für Cloud-Dienste zu befolgen oder die Nutzung des Produkts einzustellen, falls keine Maßnahmen zur Risikominderung verfügbar sind.

Mit dem neuen Fall betreffen drei der sechs Zero-Days direkt V8: CVE-2026-3910, CVE-2026-11645 und CVE-2026-85046. Das ist für das Risikomanagement relevant, weil die Engine automatisch Code aus besuchten Webseiten verarbeitet und damit eine aus der Ferne erreichbare Angriffsfläche darstellt.

Die unmittelbare Reaktion bleibt einfach: Build überprüfen, das Update bei Bedarf erzwingen und kontrollieren, dass die Verteilung auf dem gesamten Gerätebestand abgeschlossen ist.

Auch interessant

Quellen

Dieser Artikel ist eine eigenständige Aufbereitung auf Basis der folgenden Quellen.

In diesem Artikel behandelte CVEs

Verwandte ThemenChrome UpdateZero-DayCVE-2026-85046V8-EngineType ConfusionBrowsersicherheit
Zurück zur Startseite