Google hat Chrome-Nutzern 247 neue Gründe geliefert, ihre Browser auf dem neuesten Stand zu halten.
Das Unternehmen hat Chrome 155 mit 247 Sicherheitskorrekturen veröffentlicht, darunter vier als kritisch eingestufte und weitere 53 als hoch eingestufte Schwachstellen. Das Update wird laut Googles Chrome-Versionshinweisen in den kommenden Tagen und Wochen für Nutzer von Windows, macOS und Linux ausgerollt.
Keine der vier kritischen Schwachstellen wird von Google derzeit als aktiv ausgenutzt eingestuft. Doch nach einem Jahr, in dem Angreifer wiederholt Chrome-Schwachstellen ins Visier genommen haben, geben Umfang und Schwere dieses Updates Sicherheitsteams einen weiteren Grund zu überprüfen, ob Browser-Patches tatsächlich auf verwalteten Endgeräten ankommen.
Vier kritische Chrome-Fehler betreffen die Speichersicherheit
Bei allen vier kritischen Schwachstellen handelt es sich um Use-after-free-Fehler – eine Klasse von Fehlern der Speichersicherheit, die auftreten, wenn Software nach der Freigabe weiterhin auf einen Speicherbereich zugreift.
Google hat die Schwachstellen wie folgt identifiziert:
- CVE-2026-106382: Use-after-free-Schwachstelle in Chromecast
- CVE-2026-106197: Use-after-free-Schwachstelle im Browser
- CVE-2026-106358: Use-after-free-Schwachstelle in der Navigation
- CVE-2026-106347: Use-after-free-Schwachstelle in Track
Use-after-free-Schwachstellen können Abstürze verursachen und je nach betroffenem Bestandteil und den Bedingungen, unter denen ein Exploit ausgeführt wird, zur Speicherkorruption oder Codeausführung ausgenutzt werden. Google hat keine konkreten Angriffsszenarien für diese vier Fehler veröffentlicht.
Die Schwachstellen sind besonders bemerkenswert, weil sie mehrere unterschiedliche Teile von Chrome betreffen. Google entdeckte CVE-2026-106382 intern, während der Forscher Xinyang Ge die anderen drei meldete.
Zwei von Ges kritischen Funden, CVE-2026-106358 und CVE-2026-106347, wurden laut Googles Sicherheitshinweis mit Unterstützung von Claude entdeckt. Google gibt an, dass Ge bei Anthropic tätig ist.
Die Veröffentlichung behebt laut der Auswertung des Sicherheitshinweises von Google durch SecurityWeek außerdem 53 Schwachstellen mit hohem Schweregrad in einer Vielzahl von Chrome-Komponenten.
Google beschränkt den Zugriff auf einige Details der Schwachstellen, bis die Mehrheit der Chrome-Nutzer das Update erhalten hat – eine Maßnahme, die Informationen begrenzen soll, mit deren Hilfe Angreifer Nutzer ins Visier nehmen könnten, die noch keine Patches installiert haben.
Chrome-Schwachstellen wurden in diesem Jahr bereits ausgenutzt
Bisher gibt es keine Hinweise darauf, dass Angreifer die vier kritischen Schwachstellen ausnutzen, die mit Chrome 155 behoben werden. Dieser Unterschied ist entscheidend.
Chrome war 2026 allerdings einer stetigen Folge aktiv ausgenutzter Schwachstellen ausgesetzt. Im September behob Google CVE-2026-85046, nachdem das Unternehmen bestätigt hatte, dass Angreifer die V8-Schwachstelle bereits ausnutzten. Damit war dies der sechste bekannte Chrome-Zero-Day, der in diesem Jahr ausgenutzt wurde.
Wenige Tage später erhöhte eine weitere ausgenutzte Chrome-Schwachstelle diese Zahl auf mindestens sieben. Frühere Angriffe zeigten, wie schnell Schwachstellen in Browsern zu einem Bestandteil realer Kampagnen werden können.
Eine Kampagne im September verdeutlichte die möglichen Folgen besonders eindrücklich. Vier Spionagegruppen nutzten das BlueMoon-Exploit-Kit, um Zero-Days in Chrome und Windows miteinander zu verknüpfen und Organisationen in den USA und Südostasien anzugreifen.
Chrome 155 folgt außerdem nur wenige Wochen später auf ein ungewöhnlich umfangreiches Sicherheitsupdate. Chrome 154 behob 108 Schwachstellen, darunter 11 als kritisch eingestufte.
Die neue Version übertrifft diese Zahl mit 247 Sicherheitskorrekturen um mehr als das Doppelte, wobei die Anzahl der Schwachstellen allein keinen Aufschluss darüber gibt, wie gefährlich eine Browser-Version ist. Schweregrad, Ausnutzbarkeit, Gefährdung und die Frage, ob Angreifer einen Fehler aktiv missbrauchen, sind wichtigere Maßstäbe für das unmittelbare Risiko.
Sicherheitsteams sollten überprüfen, ob Chrome 155 tatsächlich installiert ist
Chrome führt Updates normalerweise im Hintergrund durch. Damit eine neue Version wirksam wird, müssen Nutzer den Browser jedoch möglicherweise neu starten. In verwalteten Umgebungen können Administratoren außerdem steuern, wie und wann Updates bereitgestellt werden.
Laut Google wird Chrome 155 als Version 155.0.8059.39/.40 für Windows und macOS sowie als 155.0.8059.39 für Linux ausgerollt.
Nutzer können ihre Version manuell überprüfen, indem sie Chrome öffnen und zu Hilfe > Über Google Chrome navigieren. Chrome sucht nach verfügbaren Updates und fordert den Nutzer bei Bedarf zum Neustart auf.
Für Sicherheitsadministratoren besteht die größere Aufgabe darin sicherzustellen, dass Updates die verwalteten Endgeräte erreicht haben, statt einfach anzunehmen, dass der automatische Updater von Chrome jedes Gerät versorgt hat.
Organisationen sollten:
- Die Chrome-Versionen auf verwalteten Windows-, macOS- und Linux-Endgeräten überprüfen.
- Geräte identifizieren, auf denen noch ältere Chrome-Versionen ausgeführt werden.
- Sicherstellen, dass Nutzer Chrome bei Bedarf neu starten, um ein Update abzuschließen.
- Richtlinien für Browser-Updates überprüfen, die neue Versionen möglicherweise absichtlich zurückhalten.
- Googles Sicherheitshinweise weiterhin beobachten, sobald weitere technische Informationen zu den Schwachstellen verfügbar werden.
Dieser letzte Schritt ist wichtig, weil Google weiterhin einige technische Details zurückhält, während Chrome 155 ausgerollt wird.
Das Patchen von Browsern ist zu einem zunehmend wichtigen Bestandteil der Endgerätesicherheit geworden. Für Organisationen ist nicht allein entscheidend, wie viele Schwachstellen Chrome enthält, sondern wie schnell sie das Zeitfenster zwischen der Verfügbarkeit eines Fixes und dessen Erreichen der Nutzer schließen.
Für Sicherheitsteams, die Chrome-Flotten verwalten, sind 247 Korrekturen ein Grund, dieses Zeitfenster nicht zu ignorieren.
Lesen Sie als Nächstes: die vier Sicherheitsgewohnheiten, die sich 2026 lohnen, darunter die Gründe, warum schnelleres Software-Patching wichtig ist, während Angreifer neue Schwachstellen zügig ausnutzen.





