CVE-2026-85046: Aktiv ausgenutzter Chrome V8 Zero-Day ermöglicht Codeausführung

CVE-2026-85046: Aktiv ausgenutzter Chrome V8 Zero-Day ermöglicht Codeausführung

SOC Prime Team
SOC Prime Team linkedin icon Folgen

Google hat ein Notfall-Sicherheitsupdate für Chrome veröffentlicht, das eine Zero-Day-Schwachstelle mit hoher Schwere beseitigt, die bereits in freier Wildbahn ausgenutzt wird. Als CVE-2026-85046 verfolgt und mit 8,8 auf der CVSS-Skala bewertet, handelt es sich bei dem Fehler um ein Typverwirrungsproblem in V8, der JavaScript- und WebAssembly-Engine, die von Google Chrome verwendet wird.

Eine erfolgreiche Ausnutzung kann einem entfernten Angreifer ermöglichen, beliebigen Code innerhalb der Chrome-Sandbox auszuführen, nachdem ein Opfer eine speziell gestaltete HTML-Seite besucht hat. Google hat bestätigt, dass ein Exploit in freier Wildbahn existiert, hat jedoch keine Informationen über die Bedrohungsakteure, betroffene Organisationen oder Angriffskampagnen offengelegt, während das Update noch verbreitet wird.

CVE-2026-85046 betrifft Chrome-Versionen älter als 152.0.7977.82. Google hat Chrome 152.0.7977.82/.83 für Windows und macOS und 152.0.7977.82 für Linux veröffentlicht, wobei das Sicherheitsupdate schrittweise an die Benutzer verteilt wird.

Die Schwachstelle ist die sechste Chrome-Zero-Day-Lücke, die Google im Jahr 2026 behandelt hat, nach zuvor ausgenutzten Schwachstellen wie CVE-2026-2441, CVE-2026-3909, CVE-2026-3910, CVE-2026-5281 und CVE-2026-11645.

Analyse von CVE-2026-85046

Die Schwachstelle wird als CWE-843: Zugriff auf Ressource mit inkompatiblem Typ kategorisiert, allgemein bekannt als Typverwirrung. Diese Klasse von Speicher-Sicherheitslücken tritt auf, wenn Software ein Objekt fälschlicherweise als einen anderen Datentyp behandelt als den, der tatsächlich im Speicher gespeichert ist.

In JavaScript-Engines wie V8 können falsche Annahmen über Objekttypen besonders gefährlich werden, da stark optimierte Compiler-Pfade von genauen Informationen darüber abhängen, wie Arrays und Objekte im Speicher dargestellt werden.

Der Sicherheitsforscher Salvatore Gulizia, auch bekannt als Serotav, erklärte, dass der Fehler das Verhalten des V8-Compilers betrifft, bei dem ein Array mit PACKED_ELEMENTS fälschlicherweise eine PACKED_SMI_ELEMENTS-Karte erhalten kann. Diese Fehlanpassung kann letztendlich in willkürlichen Lese- und Schreibzugriff im JavaScript-Heap umgewandelt werden.

Die wichtigsten Details zu CVE-2026-85046 sind, dass die Ausnutzung aus der Ferne erreichbar ist, keine vorhandenen Privilegien erfordert und durch bösartige Webinhalte geliefert werden kann. Der veröffentlichte CVSS-Vektor zeigt an, dass eine Benutzerinteraktion erforderlich ist, was bedeutet, dass das Opfer von einem Angreifer kontrollierte Inhalte laden muss, beispielsweise durch den Besuch einer bösartigen oder kompromittierten Seite.

Ein typisches Ausnutzungsszenario könnte beginnen, wenn ein Benutzer einem Phishing-Link folgt, auf eine bösartige Werbung stößt oder eine legitime Website besucht, die kompromittiert wurde. Gestalteter JavaScript- oder HTML-Inhalt könnte dann die V8-Typverwirrung auslösen und die Annahmen beschädigen, die Chrome beim Zugriff auf Objekte im Speicher macht.

Der resultierende Primitive kann willkürliche Codeausführung ermöglichen innerhalb der Chrome-Sandbox. Diese Unterscheidung ist wichtig: CVE-2026-85046 allein bietet nicht unbedingt vollständige Kontrolle über das zugrunde liegende Betriebssystem. Ein Bedrohungsakteur, der eine vollständige Kompromittierung des Hosts anstrebt, müsste normalerweise die Ausführung von Browser-Code mit einem zusätzlichen Sandbox-Escape- oder Privileg-Eskalations-Schwachstelle kombinieren.

Google hat den Zugriff auf den Chromium-Fehlerbericht absichtlich eingeschränkt, während die meisten Benutzer den Patch erhalten. Dies ist Standardpraxis für aktiv ausgenutzte Chrome-Schwachstellen, da die schnelle Veröffentlichung vollständiger technischer Details es zusätzlichen Angreifern erleichtern könnte, den Fehler rückzuentwickeln und zu bewaffnen.

Die Schwachstelle wurde Google von Salvatore Gulizia gemeldet am 4. August 2026. Google hat dem Forscher ein Bug Bounty von 1.000 $verliehen, und der Fehler wurde im Rahmen des Stabilkanal-Updates vom 3. September öffentlich gepatcht.

Das Update behebt insgesamt 12 Sicherheitslücken. Neben dem ausgenutzten V8-Problem hat Google auch Schwachstellen mit hoher Schwere bei CrashReporting, Network, Compositing, einer weiteren V8-Rennbedingung, WebGL, CacheStorage, DevTools und Skia sowie zwei mittelschwere Probleme behoben.

Google hat die aktive Ausnutzung bestätigt, aber keinen öffentlichen CVE-2026-85046-PoC veröffentlicht. Der Zugriff auf das zugrunde liegende Chromium-Problem bleibt ebenfalls eingeschränkt, was die derzeit verfügbare technische Information zur Reproduktion des Exploits einschränkt.

Ebenso gibt es keine kampagnenspezifischen CVE-2026-85046-IOCs, die von Google veröffentlicht wurden. Das Unternehmen hat keine bösartigen Domains, IP-Adressen, Payload-Hashes oder spezifische Exploit-Infrastruktur im Zusammenhang mit den beobachteten Angriffen identifiziert.

Das Fehlen öffentlicher Indikatoren macht die Schwachstellenexposition und Verhaltens-Telemetrie wichtiger als statische Bedrohungsinformationen. Organisationen sollten davon ausgehen, dass jeder Endpunkt, der eine betroffene Browserversion ausführt, exponiert bleiben kann, wenn Benutzer auf von Angreifern kontrollierte Inhalte zugreifen.

Vertrieb kontaktieren

CVE-2026-85046 Minderung

Google empfiehlt, Chrome sofort zu aktualisieren auf:

  • 152.0.7977.82/.83 oder später unter Windows
  • 152.0.7977.82/.83 oder später unter macOS
  • 152.0.7977.82 oder später unter Linux

Benutzer können die installierte Version überprüfen, indem sie Chrome → Hilfe → Über Google Chrome öffnen. Der Browser überprüft automatisch auf Updates, aber Chrome muss nach der Installation neu gestartet werden, damit die neue Version und Sicherheitsfixes aktiv werden.

Unternehmensadministratoren sollten die Bereitstellung überprüfen, anstatt sich ausschließlich auf den schrittweisen automatischen Rollout von Chrome zu verlassen. Verwalte Endpunkte, die nach Erhalt des Updates nicht neu gestartet wurden, können den anfälligen Browserprozess weiter ausführen, bis Benutzer Chrome neu starten.

Die Erkennung von CVE-2026-85046 sollte mit der Bestandsaufnahme von Endpunkten beginnen. Sicherheitsteams sollten Systeme identifizieren, die Chrome-Versionen vor 152.0.7977.82 ausführen, und Endpunkte priorisieren, die externen Browserzugriffen, E-Mail-Links, Webwerbung und anderen nicht vertrauenswürdigen Webinhalten ausgesetzt sind.

Um die Ausnutzung von CVE-2026-85046 oder verdächtige Browseraktivitäten zu erkennen, sollten Verteidiger nach Kombinationen folgender Hinweise suchen:

  • Chrome-Renderer-Abstürze gefolgt von ungewöhnlichen Prozessaktivitäten
  • Unerwartete Prozesse, die aus dem Chrome-Prozessbaum gestartet wurden
  • Browser-Ausnutzung-Warnungen, die von EDR oder Endpunktschutz-Tools generiert werden
  • Verdächtiges Speicher-Korruptionsverhalten im Zusammenhang mit Chrome oder V8
  • Besuche neu registrierter, kompromittierter oder bekannter bösartiger Webseiten unmittelbar vor anomaler Aktivität
  • Unerwartete ausführbare Dateien oder Skriptaktivitäten nach einer Browsersitzung
  • Versuche, eine zweite Schwachstelle nach der Chrome-Renderer-Kompromittierung auszunutzen
  • Neue Persistenz- oder Privilegien-Eskalationsaktivität, die unmittelbar nach verdächtigem Browserverhalten auftritt

Diese Signale sind Jagdführer und keine expliziten Ausnutzungs-Signaturen, da Google die In-the-wild-Exploitation-Technik nicht offengelegt hat.

Organisationen sollten auch Webproxy-, DNS-, EDR- und E-Mail-Sicherheits-Telemetrie rund um verdächtige Chrome-Ereignisse überprüfen. Da die Ausnutzung das Laden gestalteter Webinhalte erfordert, kann die Korrelation von Browser-Abstürzen oder ungewöhnlichen untergeordneten Prozessaktivitäten mit kürzlich besuchten Domains helfen, mögliche Angriffsketten zu identifizieren.

Chromium-basierte Browser wie Microsoft Edge, Brave, Opera und Vivaldi verlassen sich ebenfalls auf Chromium-Komponenten, einschließlich V8. Benutzer dieser Produkte sollten Herstellerupdates mit dem entsprechenden Sicherheitsfix für Chromium so schnell wie möglich installieren, sobald diese Versionen verfügbar werden.

Da die Ausnutzung bereits vor der öffentlichen Bekanntmachung im Gange war, sollte die Minderung von CVE-2026-85046 sowohl eine schnelle Patch-Verteilung als auch eine nachträgliche Untersuchung verdächtiger Browseraktivitäten auf Systemen umfassen, die vor dem 3. September anfällig blieben.

FAQ

Was ist CVE-2026-85046 und wie funktioniert es?

CVE-2026-85046 ist eine schwerwiegende Typverwirrungs-Schwachstelle in der V8-JavaScript- und WebAssembly-Engine von Chrome. Gestalteter HTML- oder JavaScript-Inhalt kann dazu führen, dass V8 Speicherobjekttypen falsch behandelt, wodurch willkürliche Lese-/Schreibfähigkeiten entstehen, die es letztendlich ermöglichen können, dass Angreifer-kontrollierter Code innerhalb der Sandbox des Browsers ausgeführt wird.

Wann wurde CVE-2026-85046 erstmals entdeckt?

Der Sicherheitsforscher Salvatore Gulizia, auch bekannt als Serotav, meldete die Schwachstelle am 4. August 2026 an Google. Google veröffentlichte den Sicherheitsfix am 3. September 2026 öffentlich und bestätigte zu diesem Zeitpunkt, dass ein Exploit bereits in der freien Wildbahn existierte.

Was ist die Auswirkung von CVE-2026-85046 auf Systeme?

Eine erfolgreiche Ausnutzung kann einem entfernten Angreifer ermöglichen, beliebigen Code innerhalb der Chrome-Sandbox auszuführen, nachdem ein Benutzer bösartige Webinhalte lädt. Eine vollständige Kompromittierung des Betriebssystems kann erfordern, die Schwachstelle mit einer anderen Schwachstelle zu verketten, die in der Lage ist, aus Chromes Sandbox zu entkommen.

Kann mich CVE-2026-85046 im Jahr 2026 noch betreffen?

Ja. Jede Chrome-Desktop-Installation, die eine Version älter als 152.0.7977.82 ausführt, bleibt anfällig. Das Risiko ist besonders dringend, da Google bestätigt hat, dass Angreifer die Schwachstelle bereits in realen Angriffen ausnutzen.

Wie kann ich mich vor CVE-2026-85046 schützen?

Aktualisieren Sie Chrome sofort auf 152.0.7977.82/.83 oder später auf Windows und macOS oder 152.0.7977.82 oder später auf Linux, und starten Sie den Browser neu, um den Fix zu aktivieren. Unternehmensverteidiger sollten die Endpunktversionen überprüfen und verdächtige Browseraktivitäten untersuchen, die auftraten, bevor Systeme gepatcht wurden.

Treten Sie der Detection as Code-Plattform von SOC Prime bei um die Sichtbarkeit der für Ihr Unternehmen relevantesten Bedrohungen zu verbessern. Um Ihnen den Einstieg zu erleichtern und unmittelbaren Mehrwert zu erzielen, buchen Sie jetzt ein Treffen mit den Experten von SOC Prime.

More Neueste Bedrohungen Articles