Chrome-Schwachstellen ermöglichen Codeausführung und Browserabstürze 

Google hat zwei schwerwiegende Chrome-Schwachstellen behoben, die Codeausführung oder Browserabstürze ermöglichen könnten.

Written By
Ken Underhill
Ken Underhill
Feb 4, 2026
3 minute read
eSecurity Planet content and product recommendations are editorially independent. We may make money when you click on links to our partners. Learn More

Google hat ein Chrome-Sicherheitsupdate veröffentlicht, das zwei schwerwiegende Schwachstellen behebt, über die Angreifer beliebigen Code ausführen oder Browserabstürze verursachen könnten. 

Die Probleme betreffen zentrale Browserkomponenten und können ausgelöst werden, wenn Benutzer speziell präparierte Websites besuchen.

Eine der Schwachstellen, CVE-2026-1861, ermöglicht es „… einem Angreifer aus der Ferne, potenziell eine Heap-Korruption über eine präparierte HTML-Seite auszunutzen“, sagte NIST in seiner Meldung.

Die Chrome-Schwachstellen im Überblick

Das Chrome-Update behebt zwei separate Schwachstellen, die beide als schwerwiegend eingestuft sind und auf Speicherkorruption in häufig verwendeten Browserkomponenten zurückgehen. 

Die Schwachstellen unterscheiden sich zwar darin, wie sie ausgelöst werden, doch beide könnten durch schädliche Webinhalte ausgenutzt werden und stellen ein erhebliches Risiko für nicht gepatchte Systeme dar.

Die schwerwiegendere Schwachstelle, CVE-2026-1862, ist eine Type-Confusion-Schwachstelle in Chromes V8-JavaScript- und WebAssembly-Engine. 

Eine Type Confusion tritt auf, wenn die Engine den Typ eines im Speicher abgelegten Objekts falsch interpretiert – beispielsweise einen numerischen Wert als Zeiger behandelt. 

Diese Fehlinterpretation kann es Angreifern ermöglichen, Speicherreferenzen zu manipulieren, was zu Lese- oder Schreibzugriffen außerhalb der zulässigen Grenzen führt. 

In der Praxis könnte eine erfolgreiche Ausnutzung die Ausführung beliebigen Codes innerhalb des sandboxed Renderer-Prozesses von Chrome ermöglichen. 

Obwohl die Sandbox den direkten Zugriff auf das zugrunde liegende Betriebssystem einschränkt, werden Schwachstellen dieser Art häufig als Teil von Exploit-Ketten genutzt, die eine umfassendere Kompromittierung ermöglichen.

Die zweite Schwachstelle, CVE-2026-1861, betrifft libvpx, die Bibliothek, die Chrome zum Dekodieren der Videoformate VP8 und VP9 verwendet. 

Bei diesem Problem handelt es sich um einen Heap-Pufferüberlauf, der auftritt, wenn ein Programm mehr Daten in einen Speicherpuffer schreibt, als dieser sicher verarbeiten kann. 

Advertisement

Ein Angreifer könnte die Schwachstelle ausnutzen, indem er einen speziell präparierten Videostream in eine Webseite einbettet. 

Wenn Chrome versucht, die fehlerhaften Mediendaten zu verarbeiten, kann der Überlauf angrenzenden Speicher im Heap beschädigen. 

Dies führt typischerweise zu einem Browserabsturz und einem Denial-of-Service-Zustand, kann in einigen Fällen jedoch mit weiteren Schwachstellen kombiniert werden, um Codeausführung zu erreichen.  

Google hat nicht angegeben, ob derzeit eine der beiden Schwachstellen aktiv ausgenutzt wird. 

Maßnahmen zur Verringerung des Risikos browserbasierter Angriffe

Patches bleiben die wichtigste Gegenmaßnahme, doch zusätzliche Kontrollen können dazu beitragen, die Angriffsfläche durch browserbasierte Bedrohungen zu verringern. 

Die folgenden Maßnahmen zielen darauf ab, die Erkennung zu verbessern, Exploit-Pfade einzuschränken und die Auswirkungen einer erfolgreichen Ausnutzung zu minimieren.

  • Chrome auf allen verwalteten Endgeräten aktualisieren und schnelles Patching für Benutzer mit Zugriff auf sensible Systeme priorisieren.
  • Die Browser-Härtung durch die Durchsetzung der Chrome-Sandbox stärken, die Site-Isolation aktivieren und unnötige Funktionen über Unternehmensrichtlinien einschränken.
  • Achten Sie auf Anzeichen einer Ausnutzung, indem Sie Browserabstürze verfolgen, ungewöhnliches Prozessverhalten und verdächtige Netzwerkaktivitäten aus Browsersitzungen überwachen.
  • Begrenzen Sie die Auswirkungen erfolgreicher Exploits durch die Durchsetzung des Prinzips der geringsten Privilegien beim Benutzerzugriff und durch die Einschränkung lokaler Administratorrechte.
  • Verbessern Sie die Endpoint- und Netzwerkabwehr durch die Konfiguration von EDR-Tools, Exploit-Mitigationen sowie Web- oder DNS-Filterung, um schädliche Inhalte zu blockieren.
  • Verbessern Sie das Patchmanagement und die Transparenz über Assets , um sicherzustellen, dass kritische Browser-Updates konsistent und ohne Verzögerung bereitgestellt werden.
  • Testen Sie regelmäßig Pläne zur Reaktion auf Sicherheitsvorfälle , die Szenarien browserbasierter Ausnutzung umfassen.

In ihrer Gesamtheit tragen diese Maßnahmen dazu bei, den Wirkungsradius browserbasierter Exploits zu begrenzen und die Widerstandsfähigkeit der Organisation zu stärken.

Diese Schwachstellen unterstreichen die Bedeutung der Browsersicherheit für das Risikomanagement in Unternehmen. 

Zeitnahe Patches bleiben zwar unerlässlich, doch die Kombination von Updates mit konsequenter Härtung, Überwachung und Reaktionsmaßnahmen kann dazu beitragen, die Auswirkungen einer Ausnutzung zu begrenzen. 

Dieser Wandel hin zu strengeren Kontrollen und weniger implizitem Vertrauen steht in engem Einklang mit Zero-Trust-Ansätzen, die den Zugriff begrenzen und eine Kompromittierung eindämmen sollen. 

Ken Underhill

Ken Underhill is an award-winning cybersecurity professional, bestselling author, and seasoned IT professional. He holds a graduate degree in cybersecurity and information assurance from Western Governors University and brings years of hands-on experience to the field.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Property of TechnologyAdvice. © 2026 TechnologyAdvice. All Rights Reserved

Advertiser Disclosure: Some of the products that appear on this site are from companies from which TechnologyAdvice receives compensation. This compensation may impact how and where products appear on this site including, for example, the order in which they appear. TechnologyAdvice does not include all companies or all types of products available in the marketplace.