Google behebt kritischen Chrome-Fehler, der Remote-Codeausführung ermöglicht

Google schließt eine Lücke in Chrome Safe Browsing (CVE-2025-11756), über die Angreifer aus der Ferne Code ausführen können. Nutzer werden dringend aufgefordert, sofort zu aktualisieren.

Written By
Ken Underhill
Ken Underhill
Oct 15, 2025
3 minute read
eSecurity Planet content and product recommendations are editorially independent. We may make money when you click on links to our partners. Learn More

Google hat ein dringendes Sicherheitsupdate für seinen Chrome-Browser veröffentlicht, das eine schwerwiegende Sicherheitslücke schließt, über die Angreifer allein durch den Besuch einer bösartigen Website die Kontrolle über die Systeme von Nutzern übernehmen könnten.

Betroffen sind Chrome-Versionen vor 141.0.7390.107/.108 für Windows und Mac sowie vor 141.0.7390.107 für Linux.

Das Hong Kong CERT-Team erklärte: „Ein Angreifer aus der Ferne könnte diese Sicherheitslücke ausnutzen, um die Ausführung von Code auf dem Zielsystem auszulösen.“

Sicherheitslücke in Chrome Safe Browsing entdeckt

Die Sicherheitslücke (CVE-2025-11756) betrifft die Funktion Safe Browsing von Chrome, eine wichtige Schutzschicht, die Nutzer vor Phishing-Websites und dem Download von Malware schützen soll. 

Sie wurde im September 2025 von einem Sicherheitsforscher entdeckt und an Google gemeldet. Zum Zeitpunkt der Veröffentlichung hat Google noch keine detaillierten technischen Informationen zu dieser Sicherheitslücke veröffentlicht.

Da Safe Browsing mit erweiterten Berechtigungen ausgeführt wird, könnte ein erfolgreicher Exploit die Sandbox-Schutzmechanismen von Chrome umgehen und potenziell vollständigen Zugriff auf das zugrunde liegende Betriebssystem gewähren.

So funktioniert die Chrome-Sicherheitslücke

Die Ursache ist ein Use-after-free-Speicherfehler, der unter CWE-416 klassifiziert ist und im Safe-Browsing-Prozess von Chrome auftritt. 

Ein solcher Fehler tritt auf, wenn das Programm weiterhin auf Speicher verweist, der bereits freigegeben wurde. Dadurch entstehen Möglichkeiten, Speicherinhalte zu manipulieren und bösartigen Code einzuschleusen.

Durch das Ausnutzen der Sicherheitslücke könnten Angreifer aus der Ferne beliebigen Code auf dem Gerät des Opfers ausführen – etwa Malware installieren, Daten abziehen oder Browser-Sitzungen kapern.

Für die Ausnutzung muss der Nutzer lediglich eine manipulierte oder bösartige Webseite besuchen; eine weitere Interaktion ist nicht erforderlich – ähnlich wie bei anderen Zero-Click-Angriffen.

Im Rahmen seiner standardmäßigen Richtlinie zur Offenlegung von Sicherheitslücken hält Google vollständige technische Details zurück, bis die Mehrheit der Nutzer den Patch erhalten hat. Diese schrittweise Offenlegung erschwert es Bedrohungsakteuren, Exploits zu entwickeln, solange ein größerer Teil der Nutzerbasis noch ungeschützt ist.

Advertisement

So können Unternehmen Risiken reduzieren

Während Googles Patch die unmittelbare Sicherheitslücke schließt, sollten Unternehmen zusätzliche Maßnahmen ergreifen, um ihre Umgebungen abzusichern und sich künftig gegen ähnliche Angriffe zu schützen. Dazu gehören:

  • Patches priorisieren: Das neueste Chrome-Update sofort installieren und ein einheitliches, organisationsweites Patch-Management durchsetzen.
  • Versionen und Erweiterungen kontrollieren: Chrome-Builds standardisieren und ausschließlich verifizierte, vertrauenswürdige Erweiterungen zulassen.
  • Einsatz von Netzwerk- und DNS-Schutz: Bösartige Domains mit sicheren Web-Gateways oder DNS-Filterung blockieren.
  • Endgeräte absichern: Administratorrechte beschränken, riskantes Browsing isolieren und Maßnahmen zur Exploit-Abwehr aktivieren.
  • Auf Anomalien achten: Tools wie Endpoint Detection and Response (EDR) einsetzen, um ungewöhnliche Chrome- oder Netzwerkaktivitäten zu erkennen.
  • Nutzer schulen: Mitarbeiter über sicheres Browsen und die Risiken des Besuchs nicht vertrauenswürdiger Websites informieren.

Zusammengenommen schaffen diese Maßnahmen eine mehrschichtige Abwehr, die die Auswirkungen von Browser-Sicherheitslücken minimiert und die allgemeine Cyberresilienz stärkt.

Wachsende Angriffsflächen in modernen Browsern

Diese Sicherheitslücke verdeutlicht die zunehmende Komplexität der Browsersicherheit und die anhaltende Herausforderung, sich gegen speicherbezogene Fehler zu schützen. 

Selbst mit der robusten Sandbox und Isolierung von Chrome können subtile Programmierfehler weiterhin zu wirkungsvollen Angriffsvektoren werden – ein Beleg dafür, dass keine Komponente, nicht einmal Safe Browsing, vor einer Ausnutzung sicher ist.

Da sich Browser zu vollwertigen Anwendungsplattformen mit Unterstützung für Erweiterungen, Web-APIs und Cloud-Integrationen entwickeln, wächst ihre Angriffsfläche weiter. 

Diese Komplexität macht herkömmliche Tests und Sandbox-Verfahren allein weniger wirksam und unterstreicht die Notwendigkeit kontinuierlicher Verbesserungen der Speichersicherheit, von DevSecOps-Praktiken und proaktiver Sicherheitsforschung.

Die Einführung eines Zero-Trust-Sicherheitsmodells wird unerlässlich, um sicherzustellen, dass kein Nutzer, kein Gerät und kein Prozess standardmäßig automatisch als vertrauenswürdig eingestuft wird.

Ken Underhill

Ken Underhill is an award-winning cybersecurity professional, bestselling author, and seasoned IT professional. He holds a graduate degree in cybersecurity and information assurance from Western Governors University and brings years of hands-on experience to the field.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Property of TechnologyAdvice. © 2026 TechnologyAdvice. All Rights Reserved

Advertiser Disclosure: Some of the products that appear on this site are from companies from which TechnologyAdvice receives compensation. This compensation may impact how and where products appear on this site including, for example, the order in which they appear. TechnologyAdvice does not include all companies or all types of products available in the marketplace.