Chromes sechste Zero-Day-Lücke des Jahres wird bereits ausgenutzt
Google hat am 4. September ein Chrome-Update herausgegeben, mit dem einen Satz in einer Release-Notiz, der immer dasselbe bedeutet: "Google is aware that an exploit for CVE-2026-85046 exists in the wild." Die korrigierten Versionen sind 152.0.7977.82/.83 unter Windows und macOS, 152.0.7977.82 unter Linux. Alles Ältere ist ein Browser, in den jemand schon hineinkommt.
Die Lücke sitzt in V8, dem Teil von Chrome, der auf jeder geöffneten Seite JavaScript ausführt. Es ist ein Typverwechslungsfehler mit der Bewertung 8.8: Der Compiler weist einem Array den falschen internen Typ zu, und von dort erhält ein Angreifer Lese- und Schreibzugriff auf den Speicher von Chrome und kann Code innerhalb der Sandbox des Browsers ausführen. Praktisch besteht der ganze Angriff aus einer präparierten Seite. Kein Download, kein falsches Installationsprogramm, kein irgendwo eingegebenes Passwort.
Zwei Details fallen auf. Salvatore Gulizia hat den Fehler am 4. August gemeldet und 1.000 Dollar Belohnung erhalten, ein erstaunlich niedriger Preis für einen Fehler, der jede Webseite in Codeausführung verwandelt. Und es ist die sechste aktiv ausgenutzte Chrome-Zero-Day-Lücke des Jahres 2026, nach CVE-2026-2441, CVE-2026-3909 und 3910, CVE-2026-5281 und CVE-2026-11645. Sechs in acht Monaten sind inzwischen das Muster und nicht ein schlechtes Jahr.
Chrome holt den Fix von selbst, wendet ihn aber erst beim Neustart des Browsers an, und viele Leute starten nie neu. Drei-Punkte-Menü, Hilfe, Über Google Chrome, dann die Nummer lesen und den Browser neu starten lassen. Edge, Brave, Opera und Vivaldi bauen auf derselben Engine auf und brauchen innerhalb weniger Tage eigene Updates. Die App-Update-Prüfung von Tendvane läuft über winget und listet auf, welche installierten Programme auf alten Versionen sitzen, Browser inklusive, was schneller geht als jedes einzeln zu öffnen.