Zum Inhalt springen
Tech & Tacheles„Klartext zu KI, Security und Crypto"
← Alle Beiträge
Cybersecurity September 5, 2026

Chrome Sicherheitslücke CVE-2026-85046: Zero-Day in V8 wird aktiv ausgenutzt

Chrome Sicherheitslücke CVE-2026-85046: Google patcht eine aktiv ausgenutzte Zero-Day in der V8-Engine, CISA setzt sie in den KEV-Katalog. Was Nutzer und Admins jetzt tun sollten.

Chrome Sicherheitslücke CVE-2026-85046: Zero-Day in V8 wird aktiv ausgenutzt

Google hat am 3. September 2026 ein Notfall-Update für Chrome veröffentlicht. Die Chrome Sicherheitslücke CVE-2026-85046 steckt in der JavaScript-Engine V8 und wird laut Google bereits aktiv ausgenutzt. Am 4. September hat die US-Behörde CISA die Lücke in ihren Katalog der nachweislich ausgenutzten Schwachstellen (KEV) aufgenommen – US-Bundesbehörden müssen bis 18. September patchen. Wer Chrome, Edge, Brave, Opera oder Vivaldi nutzt, sollte heute noch nach Updates suchen.

Was passiert ist

Das Stable-Update hebt Chrome auf Version 152.0.7977.82 (Linux) beziehungsweise 152.0.7977.82/.83 (Windows, macOS). Es schließt insgesamt zwölf Sicherheitslücken, zehn davon mit Einstufung „High”. Kritisch ist vor allem CVE-2026-85046: eine Type-Confusion-Schwachstelle in V8, der Engine, die JavaScript und WebAssembly in allen Chromium-Browsern ausführt. Google schreibt im Release-Blog ausdrücklich, dass ein Exploit „in the wild” existiert – also in echten Angriffen eingesetzt wird.

Newsletter

Klartext ins Postfach

KI, Security & Crypto – die wichtigsten Analysen, kein Spam. Jederzeit abbestellbar.

Gemeldet wurde die Lücke am 4. August 2026 vom Sicherheitsforscher Salvatore Gulizia (alias Serotav), der dafür 1.000 US-Dollar Prämie erhielt. Laut seiner eigenen Analyse geht es um einen Fehler in den V8-Compilern: Ein Array mit gepackten Objekt-Elementen erhält fälschlich die Typinformation für kleine Integer-Werte. Daraus lässt sich ein beliebiger Lese- und Schreibzugriff auf den JavaScript-Heap bauen. Eine präparierte Webseite reicht, um Code innerhalb der Chrome-Sandbox auszuführen. Der CVSS-Score liegt laut NVD-Eintrag bei 8.8 – Google selbst veröffentlicht keine CVSS-Werte.

Details zu den laufenden Angriffen nennt Google wie üblich nicht, solange die Mehrheit der Nutzer noch nicht aktualisiert hat. Nach Zählung von The Hacker News ist es die sechste aktiv ausgenutzte Chrome-Zero-Day in diesem Jahr – nach CVE-2026-2441, CVE-2026-3909, CVE-2026-3910, CVE-2026-5281 und CVE-2026-11645.

Was das für dich bedeutet

Ein Exploit „inside the sandbox” klingt harmloser, als er ist. Die Chrome-Sandbox trennt den Renderer vom Betriebssystem – aber genau dieser Renderer sieht alles, was du im Browser tust: Sessions, Formulardaten, Tokens von Web-Apps. Wer diese Ebene kontrolliert, braucht für Datendiebstahl oft gar keinen Sandbox-Ausbruch mehr. In der Praxis werden solche V8-Lücken zudem gern mit einer zweiten Schwachstelle kombiniert, um doch auf das System zu kommen.

Aus CISO-Sicht ist der interessante Punkt nicht die einzelne Lücke, sondern das Muster: sechs ausgenutzte Chrome-Zero-Days in acht Monaten. Der Browser ist inzwischen die wichtigste Angriffsfläche am Arbeitsplatz, weil praktisch jede Anwendung darin läuft – Microsoft 365, CRM, Admin-Konsolen. Wer Browser-Updates noch „mit dem nächsten Patch-Zyklus” einplant, arbeitet mit einem Zeitfenster, das Angreifer gezielt nutzen. Meine Erfahrung aus vielen Umgebungen: Der Browser ist oft das am schlechtesten inventarisierte Stück Software, weil er „ja automatisch aktualisiert”. Das stimmt nur, wenn er auch neu gestartet wird.

Wichtig für alle, die nicht Chrome nutzen: Edge, Brave, Opera und Vivaldi basieren auf demselben Chromium-Code und derselben V8-Engine. Sie sind genauso betroffen und bekommen den Fix zeitversetzt. Firefox und Safari nutzen andere Engines und sind von CVE-2026-85046 nicht betroffen.

Praxis-Tipps: Das solltest du jetzt tun

  • Chrome jetzt aktualisieren und neu starten: Menü → Hilfe → Über Google Chrome. Das Update wird zwar im Hintergrund geladen, aktiv wird es aber erst nach dem Neustart des Browsers. Ziel: mindestens 152.0.7977.82.
  • Chromium-Ableger prüfen: In Edge unter Einstellungen → Infos, in Brave/Opera/Vivaldi analog. Wenn der Fix noch nicht da ist, in den nächsten Tagen wiederholen.
  • Für Admins: Per Gruppenrichtlinie oder Intune die Einstellung RelaunchNotification auf „Required” setzen und eine Frist von wenigen Stunden vorgeben. So erzwingst du den Neustart, ohne die Nutzer zu überfahren. Dazu den Browserstand zentral auswerten – in vielen Umgebungen ist ein Drittel der Clients Wochen hinterher.
  • Angriffsfläche reduzieren: Für Admin-Konsolen und sensible Web-Apps ein getrenntes Browser-Profil oder einen dedizierten Browser nutzen. Ein Session-Diebstahl im „Surf-Profil” trifft dann nicht gleich das Entra-ID-Portal.
  • Konten absichern: Gestohlene Sessions und Tokens sind das typische Ziel solcher Browser-Exploits. Phishing-resistente Anmeldung mit Hardware-Keys begrenzt den Schaden – welche Modelle sich lohnen, steht in unserem Ratgeber zu den besten FIDO2-Hardware-Security-Keys 2026.

Wie sich das Chrome-Update-Volumen in diesem Jahr entwickelt hat, zeigt auch unser Beitrag zum Chrome-151-Sicherheitsupdate mit 370 Lücken Anfang August.

Fazit

CVE-2026-85046 ist keine Panikmeldung, aber eine mit klarer Handlungsanweisung: Browser aktualisieren, neu starten, Ableger prüfen. Wer Browser-Updates in seiner Organisation nicht messen kann, hat ein größeres Problem als diese eine Lücke.

Quellen

Dranbleiben

Diese Analysen als Newsletter

Ein Mal pro Woche Klartext zu KI, Security & Crypto – direkt in dein Postfach.

Jetzt anmelden