Google hat ein Chrome-Update für mehrere Schwachstellen mit hohem Schweregrad veröffentlicht und bestätigt, dass eine der Schwachstellen aktiv in freier Wildbahn ausgenutzt wird.
Wir sind „… darüber informiert, dass ein Exploit für CVE-2026-5281 in freier Wildbahn existiert“, sagte Google in seinem Advisory.
CVE-2026-5281 im Detail
Die als CVE-2026-5281 erfasste Schwachstelle ist ein Use-after-free-Fehler, der Chromes WebGPU-Implementierung über dessen Dawn-GPU-Abstraktionsschicht betrifft.
Diese Art von Schwachstelle tritt auf, wenn ein Programm weiterhin auf Speicher zugreift, nachdem dieser freigegeben wurde, wodurch Angreifer den Speicher manipulieren und Schadcode ausführen können.
In diesem Fall liegt das Problem in Dawn – einer plattformübergreifenden Komponente, die WebGPU-Funktionen ermöglicht und eng mit der zugrunde liegenden Systemhardware interagiert, wodurch die potenziellen Auswirkungen einer Ausnutzung zunehmen.
Google hat bestätigt, dass CVE-2026-5281 aktiv in freier Wildbahn ausgenutzt wird.
Angreifer können diese Schwachstelle ausnutzen, indem sie eine fehlerhafte Speicherverwaltung innerhalb der GPU-Verarbeitungspipeline auslösen.
Dies kann zu einer Speicherbeschädigung führen und es Angreifern ermöglichen, beliebigen Code im Browserkontext auszuführen.
In fortgeschritteneren Angriffsketten könnte die Schwachstelle mit weiteren Fehlern kombiniert werden, um Chromes Sandbox-Schutz zu umgehen und tieferen Zugriff auf das zugrunde liegende System zu erlangen – was potenziell zu einer vollständigen Kompromittierung des Geräts führen kann.
Das Chrome-Patch-Release behob 21 Schwachstellen, von denen viele Speichersicherheitsprobleme wie Use-after-free-Fehler und Heap-Pufferüberläufe in Komponenten wie WebGL, WebCodecs, CSS und der V8-JavaScript-Engine betrafen.
Die behobenen Schwachstellen betreffen Chrome-Versionen vor 146.0.7680.177 unter Linux sowie 146.0.7680.177/178 unter Windows und macOS.
Risiken durch browserbasierte Angriffe reduzieren
Angesichts der aktiven Ausnutzung dieser Schwachstelle sollten Unternehmen der Verringerung ihrer Angriffsfläche und dem Einsatz mehrschichtiger Schutzmaßnahmen Priorität einräumen.
- Den neuesten Patchanwenden und die Bereitstellung auf allen verwalteten Systemen überprüfenmithilfe von Tools zur Endpunktverwaltung.
- Endpunkt- und NetzwerkTelemetriedaten auf Anzeichen einer Ausnutzung überwachen, darunter ungewöhnliche Browserabstürze, anomale GPU-Aktivität oder verdächtige ausgehende Verbindungen.
- Hochriskante Browserfunktionen beschränken wie WebGPU, WebGL und WebAssembly und Erweiterungen mithilfe von Unternehmensrichtlinien einschränken.
- Den Endpunktschutz durch die Aktivierung der EDR/XDR-basierten Verhaltenserkennung stärken, durch Maßnahmen zur Exploit-Abwehr und durch Application Allowlisting.
- Die Angriffsflächedurch das Prinzip der geringsten Berechtigungen reduzieren, Netzwerksegmentierung und DNS- oder Webfilterung, um schädliche Infrastrukturen zu blockieren.
- Die Pläne zur Reaktion auf Sicherheitsvorfälle testen und Angriffssimulationstools für Szenarien rund um die Ausnutzung von Browsern einsetzen.
In ihrer Gesamtheit tragen diese Maßnahmen dazu bei, den Schadensradius einer potenziellen Kompromittierung zu verringern und gleichzeitig die allgemeine Widerstandsfähigkeit gegenüber sich wandelnden browserbasierten Bedrohungen zu stärken.
Die Komplexität von Browsern schafft neue Risiken
Dieser Vorfall verdeutlicht einen größeren Trend: Moderne Browser werden immer komplexer und integrieren Funktionen wie GPU-Beschleunigung und Echtzeit-Rendering, die die Angriffsfläche vergrößern.
Schwachstellen in der Speichersicherheit – insbesondere Use-after-free-Fehler – bleiben eine anhaltende Herausforderung.
Gleichzeitig tragen Fortschritte bei der KI dazu bei, dass Schwachstellen schneller entdeckt werden und der Zeitraum zwischen Veröffentlichung und Ausnutzung potenziell kürzer wird.
Da sich diese Risiken weiterentwickeln, setzen Unternehmen auf Zero-Trust-Lösungen, um die Angriffsfläche zu begrenzen und den Schadensradius von Vorfällen zu verringern.





