Der sechste des Jahres, und ein Muster in den anderen fünf
Google veröffentlichte den Fix für CVE-2026-85046 am 3. September 2026, eine schwerwiegende Type-Confusion-Schwachstelle in Chromes V8-JavaScript- und WebAssembly-Engine, die es speziell präpariertem Webinhalt erlaubt, beliebigen Lese- und Schreibzugriff innerhalb der Browser-Sandbox auszulösen. Es ist der sechste Zero-Day, den Google dieses Jahr behoben hat, der bereits aktiv ausgenutzt wurde, bevor der Fix existierte, und betrachtet man alle sechs zusammen, zeigt sich etwas, das eine einzelne Sicherheitsmitteilung nie offen ausspricht: Drei davon, einschließlich dieser hier, trafen dieselbe Komponente.
Das Muster zeigt sich erst, wenn man die Mitteilungen des Jahres nebeneinanderlegt.
| CVE | Behoben | Komponente | Schweregrad |
|---|---|---|---|
| CVE-2026-2441 | Februar 2026 | CSS (Use-after-free) | 8.8 |
| CVE-2026-3909 | März 2026 | Skia-Grafikbibliothek | 8.8 |
| CVE-2026-3910 | März 2026 | V8-Engine | 8.8 |
| CVE-2026-5281 | April 2026 | Dawn (WebGPU) | Nicht veröffentlicht |
| CVE-2026-11645 | Juni 2026 | V8-Engine | 8.8 |
| CVE-2026-85046 | September 2026 | V8-Engine | Hoch |
Warum V8 immer wieder betroffen ist
V8 ist die Komponente, die das JavaScript und WebAssembly jeder Webseite in laufenden Code verwandelt, was sie zu dem Teil von Chrome macht, der konstruktionsbedingt den meisten von Angreifern kontrollierten Input verarbeitet. Ein Type-Confusion-Fehler dort, wie der in CVE-2026-85046, verleitet die Engine dazu, eine Art von Speicherobjekt für eine andere zu halten, was ausreicht, um beliebigen Lese- und Schreibzugriff und von dort aus Codeausführung innerhalb der Sandbox aufzubauen. Drei separate ausnutzbare Fehler in derselben Engine innerhalb eines Jahres sind kein Zufall, sondern ein Signal, dass sowohl offensive Forscher als auch kriminelle Gruppen V8 als das wertvollste Ziel im Browser identifiziert haben, weil eine funktionierende Exploit-Kette dort oft über viele Websites und viele Opfer hinweg wiederverwendbar ist.
Der Forscher, der diesen speziellen Fehler fand, Salvatore Gulizia, meldete ihn am 4. August 2026 und erhielt ein Kopfgeld von 1.000 Dollar, eine bescheidene Belohnung angesichts der Tatsache, dass der Fehler bereits bei echten Angriffen eingesetzt wurde, als Google einen Monat später einen Fix veröffentlichte.
Was jetzt zu tun ist
Der Fix steckt in Chrome 152.0.7977.82 oder .83 für Windows und macOS sowie 152.0.7977.82 für Linux und wird automatisch über die kommenden Tage und Wochen verteilt, sofern ein Unternehmen die automatische Aktualisierung nicht deaktiviert oder über eine verwaltete Richtlinie verzögert hat. Die Cybersecurity and Infrastructure Security Agency nahm CVE-2026-85046 am 4. September 2026 in ihren Known-Exploited-Vulnerabilities-Katalog auf, mit einer Frist zum 18. September für zivile Bundesbehörden der Vereinigten Staaten, eine Frist, die direkt nur Regierungsstellen bindet, aber auch für jede Organisation, die ihren eigenen Patch-Zyklus verwaltet, ein vernünftiges Zieldatum darstellt.
Da drei der sechs dieses Jahr aktiv ausgenutzten Chrome-Fehler dieselbe Engine trafen, lautet die praktische Lehre nicht nur, diesen einen Fehler zu patchen. Sie lautet, V8-bezogene Chrome-Mitteilungen als wiederkehrende, nicht als gelegentliche Risikokategorie zu behandeln und zu prüfen, ob automatische Updates auf verwalteten Flotten tatsächlich aktiviert sind, statt es einfach anzunehmen.
Weiterlesen: Ab Dezember 2026 blockiert Edge schwächer als zuvor | Chromes nächster Zero-Day geht nach Brüssel



