Chrome-Nutzer müssen sich um eine weitere aktiv ausgenutzte Zero-Day-Lücke sorgen – und diese steckt in der Engine, die einen großen Teil des modernen Webs antreibt.
Google hat CVE-2026-85046 geschlossen, eine schwerwiegende Type-Confusion-Schwachstelle in der V8-JavaScript- und WebAssembly-Engine von Chrome. Das Unternehmen bestätigte, dass ein Exploit für die Schwachstelle aktiv im Umlauf ist. Damit ist es die sechste Chrome-Zero-Day-Lücke, die Google bislang 2026 geschlossen hat.
Google hat nicht bekannt gegeben, wer die Schwachstelle ausnutzt, wer ins Visier genommen wurde oder wie die Angriffe funktionieren. Die begrenzte Informationsweitergabe ist beabsichtigt, solange das Update ausgerollt wird – für Nutzer bleibt jedoch eine einfache Abwehrmaßnahme: Chrome aktualisieren.
Chrome-Update behebt 12 Sicherheitslücken
Laut den Versionshinweisen zu Google Chrome enthält das aktuelle Update 12 Sicherheitskorrekturen und bringt Chrome unter Windows und macOS auf die Versionen 152.0.7977.82/.83 sowie unter Linux auf Version 152.0.7977.82.
CVE-2026-85046 wurde Google am 4. Aug. vom Sicherheitsforscher Salvatore Gulizia, auch bekannt als Serotav, gemeldet. Google zahlte dem Forscher eine Prämie von 1.000 US-Dollar.
Die Schwachstelle ist als Type-Confusion-Schwachstelle in V8 klassifiziert, der Engine, die Chrome zur Verarbeitung von JavaScript und WebAssembly verwendet. Von Type Confusion spricht man, wenn Software ein Datenelement als den falschen Datentyp behandelt. Dadurch kann der Speicher beschädigt werden, wodurch Bedingungen entstehen, die Angreifer ausnutzen können.
Laut dem CVE-Eintrag betrifft CVE-2026-85046 Chrome-Versionen vor 152.0.7977.82 und könnte einem Angreifer aus der Ferne ermöglichen, über eine präparierte HTML-Seite beliebigen Code innerhalb der Chrome-Sandbox auszuführen.
Das Unternehmen erklärte, dass der Zugriff auf Details zur Schwachstelle eingeschränkt bleiben kann, bis die Mehrheit der Nutzer den Fix installiert hat.
Chrome-Zero-Days häufen sich 2026
Dies ist nicht das erste Sicherheitsupdate von Chrome in diesem Jahr, das eine aktiv ausgenutzte Schwachstelle behebt.
Google hat laut SecurityWeek inzwischen sechs Chrome-Zero-Days im Jahr 2026 geschlossen: CVE-2026-2441, CVE-2026-3909, CVE-2026-3910, CVE-2026-5281, CVE-2026-11645 und nun CVE-2026-85046.
Im März schloss Google zwei aktiv ausgenutzte Chrome-Zero-Days in der Grafikbibliothek Skia und der V8-Engine.
Wochen später behob das Unternehmen CVE-2026-5281, eine kritische Use-after-free-Schwachstelle in der WebGPU-Implementierung von Chrome, die ebenfalls aktiv ausgenutzt wurde.
Browser sind ein ständiges Ziel, weil sie nicht vertrauenswürdige Webinhalte verarbeiten und gleichzeitig Zugriff auf alles bieten – von E-Mails und Cloud-Diensten bis hin zu Finanzkonten und Unternehmensanwendungen.
Angreifer nehmen außerdem nicht nur Schwachstellen in Chrome selbst ins Visier. eSecurity Planet berichtete zuvor über eine Kampagne mit einer bösartigen Browser-Erweiterung, die Remote-JavaScript in authentifizierte Browsersitzungen einschleuste und dabei herkömmliche Tools zur Erkennung von Endpoint-Bedrohungen umging.
Zusammen zeigen diese Vorfälle, warum Browser die gleiche Aufmerksamkeit für Sicherheit verdienen wie andere kritische Teile der Angriffsfläche eines Unternehmens.
Was Chrome-Nutzer jetzt tun sollten
Für einzelne Chrome-Nutzer besteht der wichtigste Schritt darin zu überprüfen, ob das aktuelle Update tatsächlich installiert wurde.
Öffnen Sie Chrome, wählen Sie das Drei-Punkte-Menü aus und navigieren Sie zu Hilfe > Über Google Chrome. Chrome sollte automatisch nach verfügbaren Updates suchen. Möglicherweise müssen Nutzer den Browser neu starten, um die Installation abzuschließen.
Unter Windows und macOS sollte Chrome mindestens in der Version 152.0.7977.82/.83 laufen, unter Linux mindestens in der Version 152.0.7977.82. Google erklärte, dass das Update in den kommenden Tagen und Wochen ausgerollt wird.
Einige Nutzer sehen möglicherweise bereits Chrome 153, da Google diese Version separat über seinen Early-Stable-Kanal an einen kleinen Prozentsatz der Nutzer verteilt.
Google hat außerdem Chrome 152.0.7977.82 für Android veröffentlicht und erklärt, dass Android-Versionen dieselben Sicherheitskorrekturen wie die entsprechenden Desktop-Versionen enthalten, sofern nicht anders angegeben.
Für IT-Administratoren reicht es möglicherweise nicht aus, sich auf den automatischen Updater von Chrome zu verlassen. Unternehmen sollten die Browserversionen auf verwalteten Endgeräten überprüfen und Systeme identifizieren, die das Update noch nicht erhalten haben.
Da Google den Patch schrittweise ausrollt, warten einige Geräte möglicherweise noch auf die neue Version. Administratoren sollten diese Systeme weiterhin überwachen, insbesondere Endgeräte, die auf sensible Geschäftsanwendungen zugreifen.
Google hat nicht bekannt gegeben, wie weit verbreitet die Angriffe sind oder wer ins Visier genommen wird. Da die Ausnutzung bereits bestätigt wurde, sollten Unternehmen sicherstellen, dass die aktualisierte Version installiert wird, sobald sie verfügbar ist.
Weiterführende Lektüre: Erfahren Sie mehr über die wachsenden Risiken im Browser und lesen Sie, wie Bedrohungen im Browser die Angriffsfläche von Unternehmen erweitern.





