Google hat erneut einen schwerwiegenden Chrome Zero-Day CVE-2026-11645 geschlossen. Die Lücke steckt in V8, der JavaScript- und WebAssembly-Engine des Browsers. Besonders brisant: Angreifer nutzen sie bereits aktiv aus. Daher solltest du dein Update keinesfalls aufschieben.
Was beim Chrome Zero-Day CVE-2026-11645 passiert
Bei CVE-2026-11645 handelt es sich um einen Speicherzugriff außerhalb der vorgesehenen Grenzen (Out-of-Bounds Read und Write). Der Fehler erhielt einen CVSS-Wert von 8.8 und gilt damit als hochkritisch. Folglich kann ein Angreifer über eine präparierte HTML-Seite beliebigen Code ausführen.
Klartext ins Postfach
KI, Security & Crypto – die wichtigsten Analysen, kein Spam. Jederzeit abbestellbar.
Außerdem genügt bereits der bloße Besuch einer manipulierten Webseite. Eine zusätzliche Interaktion ist nicht nötig. Deshalb eignet sich die Schwachstelle ideal für sogenannte Drive-by-Angriffe. Google bestätigte zudem ausdrücklich, dass ein Exploit für CVE-2026-11645 in freier Wildbahn existiert.
Diese Chrome-Versionen schließen die Lücke
Google veröffentlichte die abgesicherten Stable-Versionen am 8. Juni 2026. Aktualisiere deshalb umgehend auf folgende Stände:
- Windows und macOS: Version 149.0.7827.102 beziehungsweise .103
- Linux: Version 149.0.7827.102
Der Browser aktualisiert sich zwar meist automatisch. Trotzdem solltest du den Vorgang aktiv anstoßen. Öffne dazu das Menü, wähle „Hilfe“ und anschließend „Über Google Chrome“. Danach lädt Chrome das Update und ein Neustart aktiviert den Schutz. Vor allem in Unternehmen lohnt sich eine kurze Kontrolle der ausgerollten Versionen.
Auch Edge, Brave und Opera betroffen
Die V8-Engine steckt in allen Chromium-Browsern. Daher betrifft der Chrome Zero-Day CVE-2026-11645 auch Microsoft Edge, Brave, Vivaldi und Opera. Prüfe deshalb sämtliche eingesetzten Browser und spiele die jeweiligen Hersteller-Updates ein.
Ein Muster, das sich wiederholt
Entdeckt und gemeldet wurde die Schwachstelle bereits am 27. April 2026 von einem Sicherheitsforscher, der unter dem Kürzel „303f06e3“ auftritt. Google honorierte die verantwortungsvolle Offenlegung mit einer Prämie von 55.000 US-Dollar.
Bemerkenswert ist außerdem die Häufung: CVE-2026-11645 ist bereits der fünfte aktiv ausgenutzte Chrome-Zero-Day in diesem Jahr. Zuvor schloss Google unter anderem die Lücken CVE-2026-2441, CVE-2026-3909, CVE-2026-3910 und CVE-2026-5281. Browser bleiben damit ein bevorzugtes Einfallstor. Wer ähnliche Fälle verfolgen will, findet weitere Beispiele etwa beim Check Point VPN Zero-Day CVE-2026-50751.
Fazit: Jetzt aktualisieren
Kurz gesagt: Der Chrome Zero-Day CVE-2026-11645 ist real, kritisch und wird aktiv missbraucht. Ein einziges Update genügt jedoch, um die Gefahr zu bannen. Aktualisiere daher noch heute alle Chromium-Browser. Anschließend bist du gegen diese konkrete Bedrohung geschützt.
Quellen
- The Hacker News: Chrome V8 Zero-Day CVE-2026-11645 Exploited in the Wild
- Help Net Security: Google patches Chrome zero-day (CVE-2026-11645)
- SOC Prime: CVE-2026-11645 Chrome Zero-Day
Diese Analysen als Newsletter
Ein Mal pro Woche Klartext zu KI, Security & Crypto – direkt in dein Postfach.
Jetzt anmelden