CVE-2026-11645HighCVSS: 8.8Google Chrome: Kritische Sicherheitslücke in V8-JavaScript-Engine (CVE-2026-11645)
Google hat eine kritische Sicherheitslücke in der V8-JavaScript-Engine von Chrome geschlossen, die bereits aktiv ausgenutzt wird. Ein entfernter Angreifer kann durch eine präparierte HTML-Seite beliebigen Code innerhalb der Chrome-Sandbox ausführen.
METADATEN
- Entdeckt:
- 08.06.2026
- Patch verfügbar:
- Ja
BETROFFENE SYSTEME
- •Google Chrome vor 149.0.7827.103 (Windows/Mac/Linux)
- •Chromium-basierte Browser (Microsoft Edge
- •Brave
- •Opera
- •Vivaldi)
Zusammenfassung
Für die Chromium-V8-Engine wurde eine als High eingestufte Schwachstelle (CVE-2026-11645, CVSS 8.8) veröffentlicht, die aktiv im Internet ausgenutzt wird. Ein entfernter, nicht authentifizierter Angreifer kann durch das Öffnen einer speziell präparierten HTML-Seite beliebigen Code innerhalb der Chrome-Sandbox ausführen und so die Vertraulichkeit, Integrität und Verfügbarkeit des Systems gefährden.
Technische Details
Bei CVE-2026-11645 handelt es sich um einen Out-of-Bounds-Read-und-Write-Fehler (CWE-125, CWE-787) in der V8-JavaScript-Engine von Google Chrome. Die Schwachstelle erlaubt es einem Angreifer, Speicher außerhalb der reservierten Puffergrenzen zu lesen oder zu beschreiben. Dies kann zu einem Absturz des Browsers oder im schlimmsten Fall zur Ausführung von beliebigem Code führen.
Die Verwundbarkeit wurde Google am 27. April 2026 von einem anonymen Sicherheitsforscher gemeldet, der dafür eine Bug-Bounty-Prämie in Höhe von 55.000 US-Dollar erhielt. Es handelt sich um die fünfte Chrome-Zero-Day-Lücke, die Google im Jahr 2026 geschlossen hat.
Betroffene Systeme
Betroffen sind alle Google-Chrome-Versionen vor 149.0.7827.103. Da Chrome auf der Chromium-Basis arbeitet, sind auch alle anderen Chromium-basierten Browser wie Microsoft Edge, Brave, Opera und Vivaldi potenziell betroffen.
Die genauen betroffenen Versionen:
- Google Chrome vor 149.0.7827.102/.103 für Windows und macOS
- Google Chrome vor 149.0.7827.102 für Linux
Empfehlungen und Maßnahmen
Google empfiehlt dringend, Chrome umgehend auf die aktuelle Version zu aktualisieren:
- Windows/Mac: Google Chrome 149.0.7827.102/.103
- Linux: Google Chrome 149.0.7827.102
Das Update kann über das Chrome-Menü (Hilfe → Über Google Chrome) eingespielt werden. Nach der Installation ist der Browser neu zu starten.
Zusätzliche Maßnahmen:
- Das Prinzip der geringsten Rechte (Least Privilege) anwenden
- Nutzerkonten ohne Administrationsrechte betreiben
- Chromium-basierte Drittanbieter-Browser ebenfalls aktualisieren, sobald Patches verfügbar sind
Die Cybersecurity and Infrastructure Security Agency (CISA) hat CVE-2026-11645 in den Katalog bekannter ausgenutzter Schwachstellen (KEV) aufgenommen und fordert Maßnahmen bis zum 23. Juni 2026.