Google hat ein dringendes Sicherheitsupdate für seinen Chrome-Browser veröffentlicht, das eine schwerwiegende Sicherheitslücke schließt, über die Angreifer allein durch den Besuch einer bösartigen Website die Kontrolle über die Systeme von Nutzern übernehmen könnten.
Betroffen sind Chrome-Versionen vor 141.0.7390.107/.108 für Windows und Mac sowie vor 141.0.7390.107 für Linux.
Das Hong Kong CERT-Team erklärte: „Ein Angreifer aus der Ferne könnte diese Sicherheitslücke ausnutzen, um die Ausführung von Code auf dem Zielsystem auszulösen.“
Sicherheitslücke in Chrome Safe Browsing entdeckt
Die Sicherheitslücke (CVE-2025-11756) betrifft die Funktion Safe Browsing von Chrome, eine wichtige Schutzschicht, die Nutzer vor Phishing-Websites und dem Download von Malware schützen soll.
Sie wurde im September 2025 von einem Sicherheitsforscher entdeckt und an Google gemeldet. Zum Zeitpunkt der Veröffentlichung hat Google noch keine detaillierten technischen Informationen zu dieser Sicherheitslücke veröffentlicht.
Da Safe Browsing mit erweiterten Berechtigungen ausgeführt wird, könnte ein erfolgreicher Exploit die Sandbox-Schutzmechanismen von Chrome umgehen und potenziell vollständigen Zugriff auf das zugrunde liegende Betriebssystem gewähren.
So funktioniert die Chrome-Sicherheitslücke
Die Ursache ist ein Use-after-free-Speicherfehler, der unter CWE-416 klassifiziert ist und im Safe-Browsing-Prozess von Chrome auftritt.
Ein solcher Fehler tritt auf, wenn das Programm weiterhin auf Speicher verweist, der bereits freigegeben wurde. Dadurch entstehen Möglichkeiten, Speicherinhalte zu manipulieren und bösartigen Code einzuschleusen.
Durch das Ausnutzen der Sicherheitslücke könnten Angreifer aus der Ferne beliebigen Code auf dem Gerät des Opfers ausführen – etwa Malware installieren, Daten abziehen oder Browser-Sitzungen kapern.
Für die Ausnutzung muss der Nutzer lediglich eine manipulierte oder bösartige Webseite besuchen; eine weitere Interaktion ist nicht erforderlich – ähnlich wie bei anderen Zero-Click-Angriffen.
Im Rahmen seiner standardmäßigen Richtlinie zur Offenlegung von Sicherheitslücken hält Google vollständige technische Details zurück, bis die Mehrheit der Nutzer den Patch erhalten hat. Diese schrittweise Offenlegung erschwert es Bedrohungsakteuren, Exploits zu entwickeln, solange ein größerer Teil der Nutzerbasis noch ungeschützt ist.
So können Unternehmen Risiken reduzieren
Während Googles Patch die unmittelbare Sicherheitslücke schließt, sollten Unternehmen zusätzliche Maßnahmen ergreifen, um ihre Umgebungen abzusichern und sich künftig gegen ähnliche Angriffe zu schützen. Dazu gehören:
- Patches priorisieren: Das neueste Chrome-Update sofort installieren und ein einheitliches, organisationsweites Patch-Management durchsetzen.
- Versionen und Erweiterungen kontrollieren: Chrome-Builds standardisieren und ausschließlich verifizierte, vertrauenswürdige Erweiterungen zulassen.
- Einsatz von Netzwerk- und DNS-Schutz: Bösartige Domains mit sicheren Web-Gateways oder DNS-Filterung blockieren.
- Endgeräte absichern: Administratorrechte beschränken, riskantes Browsing isolieren und Maßnahmen zur Exploit-Abwehr aktivieren.
- Auf Anomalien achten: Tools wie Endpoint Detection and Response (EDR) einsetzen, um ungewöhnliche Chrome- oder Netzwerkaktivitäten zu erkennen.
- Nutzer schulen: Mitarbeiter über sicheres Browsen und die Risiken des Besuchs nicht vertrauenswürdiger Websites informieren.
Zusammengenommen schaffen diese Maßnahmen eine mehrschichtige Abwehr, die die Auswirkungen von Browser-Sicherheitslücken minimiert und die allgemeine Cyberresilienz stärkt.
Wachsende Angriffsflächen in modernen Browsern
Diese Sicherheitslücke verdeutlicht die zunehmende Komplexität der Browsersicherheit und die anhaltende Herausforderung, sich gegen speicherbezogene Fehler zu schützen.
Selbst mit der robusten Sandbox und Isolierung von Chrome können subtile Programmierfehler weiterhin zu wirkungsvollen Angriffsvektoren werden – ein Beleg dafür, dass keine Komponente, nicht einmal Safe Browsing, vor einer Ausnutzung sicher ist.
Da sich Browser zu vollwertigen Anwendungsplattformen mit Unterstützung für Erweiterungen, Web-APIs und Cloud-Integrationen entwickeln, wächst ihre Angriffsfläche weiter.
Diese Komplexität macht herkömmliche Tests und Sandbox-Verfahren allein weniger wirksam und unterstreicht die Notwendigkeit kontinuierlicher Verbesserungen der Speichersicherheit, von DevSecOps-Praktiken und proaktiver Sicherheitsforschung.
Die Einführung eines Zero-Trust-Sicherheitsmodells wird unerlässlich, um sicherzustellen, dass kein Nutzer, kein Gerät und kein Prozess standardmäßig automatisch als vertrauenswürdig eingestuft wird.

