Google behebt drei schwerwiegende Chrome-Sicherheitslücken

Google hat drei schwerwiegende Chrome-Sicherheitslücken behoben, die eine Ausnutzung aus der Ferne ermöglichen könnten.

Written By
Ken Underhill
Ken Underhill
Feb 24, 2026
3 minute read
eSecurity Planet content and product recommendations are editorially independent. We may make money when you click on links to our partners. Learn More

Google hat ein Sicherheitsupdate für seinen Chrome-Browser veröffentlicht, das drei Schwachstellen mit hohem Schweregrad behebt, die ein Risiko für Nutzer darstellen könnten.

Eine der Schwachstellen, CVE-2026-3061, ermöglicht „… einem Angreifer aus der Ferne, über eine manipulierte HTML-Seite einen Speicherzugriff außerhalb der vorgesehenen Grenzen durchzuführen“, sagte NIST in seiner Warnung.

Chrome-Sicherheitslücken im Detail

Das Sicherheitsupdate behebt drei Schwachstellen mit hohem Schweregrad – CVE-2026-3061, CVE-2026-3062 und CVE-2026-3063 – in Chromes Media-Komponente, dem Tint-WebGPU-Shader-Compiler und Chrome DevTools. 

Zwei der drei Schwachstellen betreffen Speicherzugriffe außerhalb der vorgesehenen Grenzen – eine Schwachstellenklasse, die häufig mit der Ausführung von Code aus der Ferne (RCE), der Offenlegung von Speicherinhalten und Sandbox-Ausbruchsketten in Verbindung gebracht wird, wenn weitere Schwachstellen hinzukommen.

CVE-2026-3061

CVE-2026-3061 ist eine Schwachstelle durch einen Speicherlesezugriff außerhalb der vorgesehenen Grenzen in Chromes Media-Komponente. 

Solche Speicherlesezugriffe treten auf, wenn Software auf Speicher außerhalb des vorgesehenen Puffers zugreift, wodurch möglicherweise vertrauliche Daten offengelegt oder die Anwendung destabilisiert werden kann. 

In einem Browserkontext ist die Medienverarbeitung häufig nicht vertrauenswürdigen Eingaben ausgesetzt, die über Webseiten, Werbung oder eingebettete Inhalte bereitgestellt werden. 

Ein Angreifer könnte manipulierte Mediendateien erstellen, die beim Rendern durch den Browser die Schwachstelle auslösen und dadurch eine Drive-by-Ausnutzung ermöglichen – wobei ein Nutzer allein durch den Besuch einer bösartigen oder kompromittierten Website zum Opfer wird. 

Ein Speicherlesezugriff außerhalb der vorgesehenen Grenzen ermöglicht zwar nicht automatisch die Ausführung von Code, kann aber Speicherinhalte preisgeben oder als Baustein einer umfassenderen Angriffskette dienen.

Advertisement

CVE-2026-3062

Diese Schwachstelle betrifft Tint, Chromes WebGPU-Shader-Compiler, und umfasst sowohl Lese- als auch Schreibzugriffe außerhalb der vorgesehenen Grenzen. 

Schreibzugriffe außerhalb der vorgesehenen Grenzen können zu Speicherkorruption führen und es Angreifern möglicherweise ermöglichen, den Kontrollfluss eines Programms zu manipulieren. 

In der Praxis könnte eine erfolgreiche Ausnutzung die Ausführung beliebigen Codes innerhalb des Renderer-Prozesses des Browsers ermöglichen. 

Mit zunehmender Verbreitung von WebGPU zur Unterstützung von Hochleistungsgrafik, KI-Workloads und fortschrittlichen browserbasierten Anwendungen vergrößern Komponenten wie Tint die Angriffsfläche von Chrome. 

Grafik- und Shader-Compiler verarbeiten komplexe Anweisungen, und Schwachstellen in diesen Verarbeitungsketten können Angreifern einen mächtigen Ausgangspunkt innerhalb der Browser-Sandbox verschaffen.

CVE-2026-3063

Die dritte Schwachstelle, CVE-2026-3063, betrifft eine fehlerhafte Implementierung in Chrome DevTools. 

Auch wenn Implementierungsfehler in Entwicklerwerkzeugen möglicherweise nicht dieselben unmittelbaren Auswirkungen haben wie Fehler mit Speicherkorruption, können sie dennoch Sicherheitsrisiken schaffen. 

Unter bestimmten Bedingungen könnten solche Schwachstellen die Offenlegung von Daten über Herkunftsgrenzen hinweg, den Missbrauch von Berechtigungen oder die Umgehung browserseitig durchgesetzter Sicherheitskontrollen ermöglichen. 

Da DevTools eng mit Seiteninhalten und Debugging-Schnittstellen interagiert, kann eine unzureichende Durchsetzung von Grenzen zentrale Sicherheitsannahmen des Browsers untergraben.

Zum Zeitpunkt der Veröffentlichung hat Google nicht angegeben, dass eine der drei Schwachstellen aktiv in freier Wildbahn ausgenutzt wird. 

Advertisement

Browser-Sicherheitsrisiken reduzieren

Moderne Browser fungieren als vollwertige Anwendungsplattformen, was bedeutet, dass sie ein erhebliches Risiko darstellen können, wenn Schwachstellen nicht behoben werden. 

Die folgenden Schritte zeigen Maßnahmen auf, mit denen Sicherheitsteams den Schutz vor browserbasierten Bedrohungen verbessern können.

  • Aktualisieren Sie Chrome auf die neueste Version und überprüfen Sie, ob die Aktualisierung erfolgreich war.
  • Härten Sie Browserkonfigurationen über Unternehmensrichtlinien, indem Sie nicht benötigte Funktionen deaktivieren (z. B. WebGPU, sofern nicht erforderlich), den Zugriff auf DevTools einschränken und eine Positivliste für Erweiterungen durchsetzen.
  • Überwachen Sie EDR und die Telemetrie der Endgeräte auf ungewöhnliches Browserverhalten, einschließlich ungewöhnlicher Kindprozesse, Abstürze von Renderer-Prozessen, verdächtiger DLL-Ladevorgänge oder unerwarteter GPU-Aktivität.
  • Setzen Sie das Prinzip der geringsten Berechtigungen durch, indem Sie lokale Administratorrechte entfernen, Just-in-Time-Berechtigungserhöhungen implementieren und privilegierten Zugriff auf gehärtete Arbeitsstationen beschränken.
  • Stärken Sie die Netzabwehr mit DNS-Filterung, sicheren Web-Gateways, der Überwachung ausgehenden Datenverkehrs und Egress-Kontrollen, um Command-and-Control-Aktivitäten zu unterbinden.
  • Setzen Sie Segmentierung und, falls angemessen, die Remote-Browser-Isolation ein , um den Schadensradius einer möglichen browserbasierten Kompromittierung zu verringern.
  • Testen und aktualisieren Sie regelmäßig Pläne zur Reaktion auf Sicherheitsvorfälle und erstellen Sie Playbooks für Versuche, Browser auszunutzen.

In ihrer Gesamtheit tragen diese Maßnahmen dazu bei, den Schadensradius zu begrenzen und die Widerstandsfähigkeit gegenüber browserbasierten Bedrohungen zu erhöhen.

Browserrisiken in Unternehmen

Auch wenn es keine Hinweise auf eine aktive Ausnutzung gibt, rechtfertigen die Einstufungen mit hohem Schweregrad und die zugrunde liegenden Risiken für die Speichersicherheit eine Priorisierung im Rahmen des Risikomanagements von Unternehmen. 

Für Sicherheitsteams ist der Browser eine zentrale Kontrollebene und fungiert als wichtigstes Tor zu SaaS-Anwendungen, Cloud-Umgebungen und vertraulichen Unternehmensdaten. 

Da sich die Funktionen von Browsern stetig weiterentwickeln – einschließlich der Unterstützung KI-gestützter Anwendungen und GPU-beschleunigter Workloads –, werden eine konsequente Governance für Sicherheitsupdates und mehrschichtige Sicherheitskontrollen entscheidend sein, um die wachsenden Angriffsflächen zu verwalten.

Diese Entwicklungen unterstreichen, warum Unternehmen Zero-Trust-Lösungeneinsetzen, um den Zugriff besser zu kontrollieren und Risiken auf Browser- und Benutzerebene einzudämmen.

Ken Underhill

Ken Underhill is an award-winning cybersecurity professional, bestselling author, and seasoned IT professional. He holds a graduate degree in cybersecurity and information assurance from Western Governors University and brings years of hands-on experience to the field.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Property of TechnologyAdvice. © 2026 TechnologyAdvice. All Rights Reserved

Advertiser Disclosure: Some of the products that appear on this site are from companies from which TechnologyAdvice receives compensation. This compensation may impact how and where products appear on this site including, for example, the order in which they appear. TechnologyAdvice does not include all companies or all types of products available in the marketplace.