Google Chrome hat gerade in einem einzigen Update 108 Sicherheitslücken geschlossen. Anfang dieses Jahres nutzten Angreifer mehrere Chrome-Zero-Days aus, bevor entsprechende Fixes verfügbar waren.
Diese Zahlen können den weltweit meistgenutzten Browser wie ein Sicherheitsminennfeld erscheinen lassen. Doch die Anzahl der Sicherheitslücken allein sagt nichts darüber aus, ob Chrome sicher ist. Wichtiger ist, welche Schwachstellen Angreifer ausnutzen können, wie schnell Google sie schließt, ob Nutzer diese Updates tatsächlich installieren und welche anderen Schutzmaßnahmen zwischen einer bösartigen Website und dem Rest Ihres Computers stehen.
Für Chrome-Nutzer lautet die wichtigere Frage nicht, ob der Browser Sicherheitslücken hat. Das haben alle großen Browser. Entscheidend ist, wie viel Risiko verbleibt, wenn Chrome vollständig aktualisiert ist, und was Nutzer gegen Angriffswege unternehmen können, die sich nicht allein durch Patches schließen lassen.
- Chrome hat gerade 108 Sicherheitslücken geschlossen
- Angreifer haben 2026 mindestens sieben Chrome-Zero-Days ausgenutzt
- Ein Chrome-Exploit bedeutet nicht zwangsläufig, dass ein Angreifer Ihren Computer vollständig kontrolliert
- Warum hat Chrome so viele Sicherheitslücken?
- Chrome-Erweiterungen stellen ein anderes Sicherheitsrisiko dar
- Aktualisiert sich Chrome automatisch?
- Sind Edge und andere Chromium-Browser ebenfalls betroffen?
- Ist Chrome sicherer als Firefox, Edge oder Safari?
- So machen Sie Google Chrome sicherer
- Ist Google Chrome also sicher?
Chrome hat gerade 108 Sicherheitslücken geschlossen
Die jüngste Erinnerung daran kam mit Chrome 154.
Wie eSecurity Planet berichtete, veröffentlichte Google Chrome 154 mit Fixes für 108 Sicherheitslücken, darunter 11 als kritisch eingestufte. Die Veröffentlichung enthielt Fixes für Speicherbeschädigungs-Schwachstellen und andere Schwächen, die Nutzer potenziell Angriffen aussetzen könnten.
Googles Chrome-Releases-Blog liefert Sicherheits- und Versionsinformationen zu Chrome-Versionen, wobei das Unternehmen detaillierte Informationen zu Sicherheitslücken manchmal zurückhält, bis eine ausreichende Zahl von Nutzern eine gepatchte Version installiert hat.
Eine dreistellige Zahl von Sicherheitslücken klingt alarmierend. Es ist jedoch ebenfalls wichtig zu verstehen, was diese Zahl bedeutet.
Sicherheitsforscher, Googles eigene Teams und externe Forscher untersuchen Chrome kontinuierlich auf Schwachstellen. Sicherheitslücken zu finden und zu schließen, bevor Angreifer sie umfassend ausnutzen können, gehört zur Wartung des Browsers.
Der entscheidendere Unterschied besteht zwischen einer entdeckten und gepatchten Sicherheitslücke und einem Zero-Day, den Angreifer bereits ausnutzen.
Chrome war 2026 mit beidem konfrontiert.
Angreifer haben 2026 mindestens sieben Chrome-Zero-Days ausgenutzt
Die Sicherheitsbilanz von Chrome umfasst in diesem Jahr Sicherheitslücken, die ausgenutzt wurden, bevor Nutzer Gelegenheit hatten, sie zu patchen.
Anfang September schloss Google CVE-2026-85046, den laut Berichterstattung von eSecurity Planet über die Sicherheitslücke sechsten bekannten Chrome-Zero-Day, der 2026 ausgenutzt wurde.
Die schwerwiegende Schwachstelle betraf Googles V8-JavaScript- und WebAssembly-Engine. Google bestätigte, dass ein Exploit tatsächlich eingesetzt wurde, wobei öffentliche Details zunächst begrenzt blieben, um das Risiko für Nutzer zu verringern, die noch nicht aktualisiert hatten.
Damit war die Zahl noch nicht vollständig. Tage später veröffentlichte Google Chrome 153 und bestätigte, dass auch ein Exploit für CVE-2026-87491 tatsächlich eingesetzt wurde. Damit stieg die bekannte Gesamtzahl für das Jahr auf mindestens sieben.
Anfang des Jahres behob Google außerdem zwei aktiv ausgenutzte Chrome-Zero-Days im März.
Eine weitere aktiv ausgenutzte Sicherheitslücke, CVE-2026-5281, betraf Chromes WebGPU-Implementierung und wurde im April gepatcht.
Das Muster ist wichtiger als jede einzelne CVE. Chrome ist ein wertvolles Ziel, weil die Kompromittierung eines Browsers Angreifern einen ersten Zugang zu einem Gerät verschaffen kann, das Menschen für E-Mail, Banking, Geschäftsanwendungen, Cloud-Dienste und andere sensible Aktivitäten nutzen.
Ein Chrome-Exploit bedeutet nicht zwangsläufig, dass ein Angreifer Ihren Computer vollständig kontrolliert
Eine wichtige Schutzmaßnahme in Chrome ist die Sandbox.
Chrome trennt Browserprozesse voneinander und versucht zu begrenzen, worauf kompromittierter Code außerhalb des Browsers zugreifen kann. Nutzt ein Angreifer beispielsweise eine Sicherheitslücke in einem Renderer aus, kann Chromes Sandbox einschränken, was der Angreifer anschließend tun kann.
Deshalb kombinieren ausgefeilte Angriffe manchmal mehrere Sicherheitslücken.
Ein Angreifer könnte eine Schwachstelle nutzen, um einen Browserprozess zu kompromittieren, und eine andere, um aus der Sandbox auszubrechen oder die Rechte im zugrunde liegenden Betriebssystem zu erweitern. Das Ergebnis ist eine Exploit-Kette, bei der mehrere Schwachstellen kombiniert werden, um verschiedene Schutzschichten zu umgehen.
Das ist nicht bloß Theorie.
Forscher beobachteten während der BlueMoon-Kampagne mehrere Spionagegruppen, die eine Exploit-Kette aus Chrome- und Windows-Sicherheitslücken nutzten. eSecurity Planet erläuterte, wie Angreifer Chrome- und Windows-Zero-Days kombinierten, um die Abwehrmaßnahmen des Browsers zu umgehen und gezielte Systeme zu kompromittieren.
Dieses mehrschichtige Design ist ein wichtiger Teil der Antwort auf die Frage, ob Chrome sicher ist. Eine Sicherheitslücke in Chrome gewährt nicht automatisch uneingeschränkten Zugriff auf den Rest eines Geräts, doch ein ausreichend fähiger Angreifer könnte nach einer weiteren Schwachstelle suchen, um diese Grenze zu überwinden.
Warum hat Chrome so viele Sicherheitslücken?
Die Anzahl der Sicherheitslücken in Chrome kann enorm wirken, insbesondere wenn ein Update mehr als 100 Schwachstellen auf einmal schließt.
Ein Teil der Erklärung ist die Komplexität von Chrome.
Ein moderner Browser ist nicht einfach nur eine Anwendung zur Darstellung von Websites. Chrome verarbeitet JavaScript, Video, Audio, Grafiken, PDFs, WebAssembly und eine lange Liste von Web-APIs und kommuniziert dabei mit dem Betriebssystem, der Hardware und anderen Anwendungen.
Jede zusätzliche Komponente kann die Angriffsfläche des Browsers vergrößern.
Chrome integriert außerdem das Open-Source-Projekt Chromium und zahlreiche Komponenten von Drittanbietern. Google betreibt Programme zur Meldung von Sicherheitslücken und führt Sicherheitsforschung durch, um Schwachstellen zu finden, bevor böswillige Angreifer dies tun. Dadurch entsteht eine kontraintuitive Situation: Eine große Zahl offengelegter Sicherheitslücken beweist für sich genommen nicht, dass Chrome weniger sicher ist als ein Browser, für den weniger Sicherheitslücken gemeldet werden.
Die bessere Frage lautet, ob eine Sicherheitslücke in Ihrer Umgebung angesichts der bereits vorhandenen Sicherheitskontrollen tatsächlich ausnutzbar ist. Teams sollten außerdem feststellen, ob Angreifer sie aktiv in freier Wildbahn ausnutzen.
Der Schweregrad ist weiterhin relevant, sollte aber zusammen mit der Frage betrachtet werden, wie schnell ein Fix verfügbar ist. Browser-Isolierung und andere Sicherheitsgrenzen können zusätzlich einschränken, in welchem Umfang die Ausnutzung einer Komponente einem Angreifer Zugriff auf das umfassendere System verschafft.
Chrome-Erweiterungen stellen ein anderes Sicherheitsrisiko dar
Chrome selbst ist nicht das Einzige, was Nutzer in ihren Browsern installieren.
Erweiterungen können Passwortmanager, Produktivitätstools, Werbeblocker, Shopping-Funktionen und andere Funktionen hinzufügen. Je nach den von Nutzern gewährten Berechtigungen kann eine Erweiterung außerdem Daten auf Websites lesen oder ändern, auf den Browserverlauf zugreifen oder mit anderen Browserfunktionen interagieren.
Damit sind bösartige oder kompromittierte Erweiterungen ein weiterer Angriffsweg.
Google nutzt den Chrome Web Store und Chromes Safe-Browsing-Schutz, um bösartige Software zu erkennen und zu entfernen, doch diese Kontrollen machen nicht jede Erweiterung risikofrei. Auch eine legitime Erweiterung kann den Besitzer wechseln oder später ein bösartiges Update erhalten.
Nutzer sollten die installierten Erweiterungen regelmäßig überprüfen, indem sie chrome://extensions in die Adressleiste eingeben, und Software entfernen, die sie nicht mehr verwenden oder erkennen.
Achten Sie besonders auf Erweiterungen, die weitreichende Berechtigungen anfordern, etwa die Möglichkeit, Daten auf verschiedenen Websites zu lesen und zu ändern.
Für Unternehmen kann die Verwaltung von Browsererweiterungen ein wichtiger Bestandteil der Endpunktsicherheit sein. Administratoren können Chrome-Enterprise-Richtlinien verwenden, um zu kontrollieren, welche Erweiterungen Mitarbeiter installieren dürfen.
Aktualisiert sich Chrome automatisch?
Chrome sucht normalerweise automatisch nach Updates und installiert verfügbare Aktualisierungen, wenn Nutzer den Browser schließen und erneut öffnen. Ein Sicherheitsfix kann bereits heruntergeladen sein, wird aber erst wirksam, wenn Chrome neu gestartet wird.
Wer Dutzende Tabs geöffnet lässt und den Browser nur selten neu startet, kann daher länger als erwartet eine verwundbare Version verwenden.
Nutzer können manuell nach Updates suchen, indem sie Chrome öffnen und zu Einstellungen > Über Google Chrome gehen. Chrome sucht nach verfügbaren Updates und zeigt die installierte Version an.
Google kann einige Chrome-Sicherheitsvorkehrungen aktualisieren, ohne eine neue Browserversion zu veröffentlichen. Chrome auf dem aktuellen Stand zu halten, ist jedoch weiterhin notwendig, um Fixes für bekannte Sicherheitslücken zu erhalten.
Wenn Google eine Sicherheitslücke als aktiv ausgenutzt einstuft, sollte die Aktualisierung dringend erfolgen und nicht auf später verschoben werden.
Sind Edge und andere Chromium-Browser ebenfalls betroffen?
Chrome ist nicht der einzige Browser, der auf Chromium basiert.
Microsoft Edge, Brave, Opera und mehrere andere Browser nutzen Chromium als Grundlage. Eine Sicherheitslücke in einer gemeinsam genutzten Chromium-Komponente kann daher mehrere Browser betreffen. Ob ein Browser betroffen ist und wann er einen Fix erhält, hängt jedoch von der jeweiligen Komponente, dem Browser und der betroffenen Version ab.
Das bedeutet nicht, dass eine Chrome-Sicherheitslücke automatisch jeden Chromium-basierten Browser exakt auf dieselbe Weise betrifft.
Browserhersteller integrieren Chromium in ihre eigenen Produkte und veröffentlichen Sicherheitsfixes möglicherweise nach unterschiedlichen Zeitplänen. Nutzer sollten sich auf die Sicherheitsmeldungen und Updates des Herstellers des tatsächlich verwendeten Browsers verlassen, statt anzunehmen, dass ein Chrome-Update bedeutet, ein anderer Chromium-Browser habe denselben Fix bereits erhalten.
Die gemeinsame Grundlage erklärt auch, warum schwerwiegende Chromium-Sicherheitslücken weit über Chrome selbst hinaus Auswirkungen haben können.
Ist Chrome sicherer als Firefox, Edge oder Safari?
Die reinen CVE-Gesamtzahlen sind kein zuverlässiger Maßstab für den Vergleich von Browsern.
Chrome, Firefox, Safari und Edge haben unterschiedliche Architekturen, Veröffentlichungszyklen, Nutzergruppen und Verfahren zur Meldung von Sicherheitslücken. Chrome und Edge teilen außerdem beträchtliche Mengen an Chromium-Code, sodass manche Sicherheitslücken beide Browser betreffen können, statt unabhängige Sicherheitsprobleme darzustellen.
Die reinen Zahlen zu Sicherheitslücken lassen wichtigen Kontext außer Acht. Die große Nutzerbasis von Chrome bietet Angreifern mehr potenzielle Ziele, während der Umfang der auf Chromium ausgerichteten Sicherheitsforschung ebenfalls dazu führen kann, dass mehr Schwachstellen gefunden und offengelegt werden.
Daher sind CVE-Gesamtzahlen eine schlechte Grundlage für den Vergleich der Browsersicherheit. Eine niedrigere Zahl kann bedeuten, dass weniger Sicherheitslücken offengelegt wurden, und nicht, dass die Sicherheit höher ist.
Berücksichtigen Sie bei der Bewertung eines Browsers, ob gemeldete Schwachstellen in Ihrer Umgebung ausnutzbar sind und ob vorhandene Sicherheitskontrollen dieses Risiko mindern. Wie schnell der Anbieter aktiv ausgenutzte Sicherheitslücken schließt, liefert ebenfalls einen nützlicheren Kontext als die jährliche CVE-Zahl allein.
So machen Sie Google Chrome sicherer
Chrome übernimmt einen großen Teil seiner Sicherheitsmaßnahmen automatisch, doch Nutzer können ihre Gefährdung weiter reduzieren.
Eine praktische Chrome-Sicherheitscheckliste umfasst:
- Chrome aktuell halten. Prüfen Sie Einstellungen > Über Google Chrome, um zu sehen, ob die neueste Version installiert ist.
- Nach einem Update neu starten. Das Herunterladen eines Updates reicht nicht immer aus; durch einen Neustart von Chrome wird der Aktualisierungsvorgang abgeschlossen.
- Nicht benötigte Erweiterungen entfernen. Weniger Erweiterungen bedeuten weniger Komponenten von Drittanbietern mit Zugriff auf Browserdaten.
- Berechtigungen von Erweiterungen überprüfen. Seien Sie besonders vorsichtig bei Erweiterungen, die Daten auf verschiedenen Websites lesen und ändern können.
- Safe Browsing aktiviert lassen.Googles Safe-Browsing-System soll Nutzer vor gefährlichen Websites, Downloads und Erweiterungen warnen.
- Das Betriebssystem aktuell halten. Browser-Exploits können manchmal mit Sicherheitslücken im Betriebssystem kombiniert werden, um Chromes Schutzmaßnahmen zu umgehen.
- Sicherheitswarnungen von Chrome nicht ignorieren. Zertifikatswarnungen, Warnungen vor bösartigen Downloads und Safe-Browsing-Warnungen werden angezeigt, wenn der Browser potenziell gefährliche Inhalte erkennt.
- Nach Möglichkeit Passkeys oder phishingresistente MFA verwenden. Passkeys und Hardwaresicherheitsschlüssel können einen stärkeren Schutz vor dem Abgreifen von Zugangsdaten durch Phishing bieten als wiederverwendbare Passwörter oder Bestätigungscodes.
- Browser in Unternehmen zentral verwalten. Unternehmen können Unternehmensrichtlinien verwenden, um Updates zu erzwingen, Erweiterungen einzuschränken und Browsereinstellungen auf verwalteten Geräten zu kontrollieren.
Ist Google Chrome also sicher?
Für die meisten Nutzer bietet eine aktuelle Chrome-Installation mehrere Schutzschichten gegen webbasierte Angriffe, darunter Sandboxing, Website-Isolierung, Safe Browsing und schnelle Sicherheitsupdates.
Doch die mindestens sieben Chrome-Zero-Days, die 2026 nachweislich ausgenutzt wurden, erinnern daran, dass kein Browser garantieren kann, dass jede gefährliche Sicherheitslücke entdeckt wird, bevor Angreifer sie finden. Erweiterungen bringen eine weitere Risikoschicht hinzu. Ausgefeilte Angreifer können außerdem eine Browser-Sicherheitslücke mit Schwachstellen an anderer Stelle auf einem Gerät kombinieren.
Damit ist die Chrome-Version auf Ihrem Computer wichtiger als der allgemeine Ruf von Chrome.
Chrome aktuell zu halten, stellt sicher, dass Fixes für bekannte Sicherheitslücken tatsächlich den Browser erreichen. Regelmäßige Neustarts von Chrome helfen dabei, diese Updates anzuwenden, während das Entfernen unnötiger Erweiterungen einen weiteren potenziellen Angriffsweg beseitigt. Auch ein gepatchtes zugrunde liegendes Betriebssystem kann Risiken außerhalb des Browsers selbst begrenzen.
Die Anzahl der Sicherheitslücken in Chrome allein sagt nicht, wie stark Sie gefährdet sind. Wichtiger ist, wie schnell Sicherheitsfixes Ihren Browser erreichen, ebenso wie die Frage, ob Erweiterungen oder andere Software auf dem Gerät einem Angreifer zusätzliche Ausnutzungswege eröffnen.
Weiterführende Lektüre: Sicherheitslücken in Chrome sind nicht das einzige Browserrisiko: Erfahren Sie, wie bösartige Erweiterungen mehr als 85.000 Installationen erreichten und dabei herkömmliche Endpunktschutzmaßnahmen umgingen.





