SecBoard
Zurück zur Übersicht
Hoch52 / 100Konfidenz: Hoch
In CISA KEVCVSS9.6EPSS1 %Über Netz erreichbarOhne Anmeldung

Alle Google Chrome-Installationen auf Linux-, Windows- und Mac-Systemen müssen sofort auf die neuesten verfügbaren Versionen aktualisiert werden.

Herleitung der Bewertung(3)

Wie der Wert zustande kommt

  • Im CISA-KEV-Katalog: CVE-2026-85046+25
  • Hoechster CVSS-Basiswert 9.6+17
  • Ohne Anmeldung ueber das Netz ausnutzbar (CVE-2026-85046, CVSS-Vektor AV:N/PR:N)+10

Woraus sich die Konfidenz ergibt

  • 3 unabhaengige Herausgeber berichten den Sachverhalt
  • Darunter eine behoerdliche Primaerquelle
  • Strukturierte CVE-Daten aus der NVD vorhanden

Die Konfidenz misst die Belegqualität, nicht die Schwere.

Bewertung v1.2, deterministisch berechnet. Bedrohungswert und Konfidenz sind getrennte Größen.Methodik

Multiples vulnérabilités dans Google Chrome (04 septembre 2026)

CERT-FR·
Originalartikel lesen bei CERT-FR

Es wurden mehrere kritische Schwachstellen in Google Chrome entdeckt, von denen Versionen vor 152.0.7977.82 (Linux/Windows) und 152.0.7977.83 (Mac) betroffen sind. Eine der Lücken (CVE-2026-85046) wird aktiv ausgenutzt. Nutzer sollten umgehend die vom Hersteller bereitgestellten Sicherheitsupdates installieren, um Angriffe zu verhindern.

SecBoard-Einordnung

Da eine der Schwachstellen (CVE-2026-85046) aktiv ausgenutzt wird, besteht ein unmittelbares Risiko für Organisationen, deren Mitarbeiter anfällige Chrome-Versionen nutzen. Eine erfolgreiche Ausnutzung könnte zu unbefugtem Zugriff oder Datenkompromittierung führen.

Realistisch schlimmster Fall: Ein Angreifer könnte über die aktiv ausgenutzte Schwachstelle Code auf den Systemen der Nutzer ausführen, was zur vollständigen Kompromittierung des Browsers und potenziell des zugrunde liegenden Systems führen könnte.

Key Facts

 

CVSS
8.8 · HIGH
EPSS
1.5%
Über das Netz
ja
Anmeldung nötig
nein
Nutzerinteraktion nötig
ja
Angriffskomplexität
niedrig
Beeinträchtigt
Vertraulichkeit, Integrität, Verfügbarkeit
im KEV seit
2026-09-04
Patch
unbekannt
Zuweisende CNA
chrome-cve-admin@google.com
CVSS
9.6 · CRITICAL
EPSS
0.3%
Über das Netz
ja
Anmeldung nötig
nein
Nutzerinteraktion nötig
ja
Angriffskomplexität
niedrig
Beeinträchtigt
Vertraulichkeit, Integrität, Verfügbarkeit
Patch
unbekannt
Zuweisende CNA
chrome-cve-admin@google.com
CVSS
9.6 · CRITICAL
EPSS
0.3%
Über das Netz
ja
Anmeldung nötig
nein
Nutzerinteraktion nötig
ja
Angriffskomplexität
niedrig
Beeinträchtigt
Vertraulichkeit, Integrität, Verfügbarkeit
Patch
unbekannt
Zuweisende CNA
chrome-cve-admin@google.com
CVSS
9.6 · CRITICAL
EPSS
0.3%
Über das Netz
ja
Anmeldung nötig
nein
Nutzerinteraktion nötig
ja
Angriffskomplexität
niedrig
Beeinträchtigt
Vertraulichkeit, Integrität, Verfügbarkeit
Patch
unbekannt
Zuweisende CNA
chrome-cve-admin@google.com
CVSS
9.1 · CRITICAL
EPSS
0.3%
Über das Netz
ja
Anmeldung nötig
nein
Nutzerinteraktion nötig
nein
Angriffskomplexität
niedrig
Beeinträchtigt
Vertraulichkeit, Verfügbarkeit
Patch
unbekannt
Zuweisende CNA
chrome-cve-admin@google.com
CVSS
8.8 · HIGH
EPSS
0.3%
Über das Netz
ja
Anmeldung nötig
nein
Nutzerinteraktion nötig
ja
Angriffskomplexität
niedrig
Beeinträchtigt
Vertraulichkeit, Integrität, Verfügbarkeit
Patch
unbekannt
Zuweisende CNA
chrome-cve-admin@google.com
CVSS
8.8 · HIGH
EPSS
0.3%
Über das Netz
ja
Anmeldung nötig
nein
Nutzerinteraktion nötig
ja
Angriffskomplexität
niedrig
Beeinträchtigt
Vertraulichkeit, Integrität, Verfügbarkeit
Patch
unbekannt
Zuweisende CNA
chrome-cve-admin@google.com
CVSS
8.8 · HIGH
EPSS
0.3%
Über das Netz
ja
Anmeldung nötig
nein
Nutzerinteraktion nötig
ja
Angriffskomplexität
niedrig
Beeinträchtigt
Vertraulichkeit, Integrität, Verfügbarkeit
Patch
unbekannt
Zuweisende CNA
chrome-cve-admin@google.com
CVSS
8.3 · HIGH
EPSS
0.3%
Über das Netz
ja
Anmeldung nötig
nein
Nutzerinteraktion nötig
ja
Angriffskomplexität
hoch
Beeinträchtigt
Vertraulichkeit, Integrität, Verfügbarkeit
Patch
unbekannt
Zuweisende CNA
chrome-cve-admin@google.com
CVSS
7.5 · HIGH
EPSS
0.2%
Über das Netz
ja
Anmeldung nötig
nein
Nutzerinteraktion nötig
ja
Angriffskomplexität
hoch
Beeinträchtigt
Vertraulichkeit, Integrität, Verfügbarkeit
Patch
unbekannt
Zuweisende CNA
chrome-cve-admin@google.com
CVSS
6.5 · MEDIUM
EPSS
0.2%
Über das Netz
ja
Anmeldung nötig
nein
Nutzerinteraktion nötig
ja
Angriffskomplexität
niedrig
Beeinträchtigt
Integrität
Patch
unbekannt
Zuweisende CNA
chrome-cve-admin@google.com
CVSS
3.1 · LOW
EPSS
0.2%
Über das Netz
ja
Anmeldung nötig
nein
Nutzerinteraktion nötig
ja
Angriffskomplexität
hoch
Beeinträchtigt
Vertraulichkeit
Patch
unbekannt
Zuweisende CNA
chrome-cve-admin@google.com

Betroffen

Nutzer von Google Chrome auf Linux, Windows und Mac, die Versionen vor 152.0.7977.82 (Linux/Windows) oder 152.0.7977.83 (Mac) verwenden.

Hersteller

Google

Produkte

Chromium V8ChromeV8
CPE-Rohbezeichner anzeigen (2)
  • cpe:2.3:a:google:chrome:*:*:*:*:*:*:*:*
  • cpe:2.3:a:google:v8:*:*:*:*:*:*:*:*

Prüfen

3
  • Überprüfen Sie die Chrome-Versionen auf allen Endgeräten in Ihrer Organisation, um sicherzustellen, dass sie auf die gepatchten Versionen (152.0.7977.82 für Linux/Windows, 152.0.7977.83 für Mac oder höher) aktualisiert wurden.
  • Überprüfen Sie die Protokolle von Endpunktsicherheitslösungen (EDR/AV) auf Anzeichen von ungewöhnlicher Browser-Aktivität oder Prozessen, die von Chrome gestartet wurden und nicht dem normalen Verhalten entsprechen.
1 weitere
  • Stellen Sie sicher, dass automatische Updates für Google Chrome auf allen Geräten aktiviert sind und ordnungsgemäß funktionieren.

Offene Punkte

3
anzeigen
  • Die spezifische Art der Ausnutzung von CVE-2026-85046 ist im Artikel nicht näher beschrieben.
  • Die genauen Auswirkungen einer erfolgreichen Ausnutzung über die Code-Ausführung hinaus sind nicht spezifiziert.
  • Die Identität der Angreifer oder die Ziele der Angriffe sind nicht angegeben.

Red-Team-Relevanz

Was heißt das für dein nächstes Assessment?

Einordnung anzeigen
  • Initial Access möglich?Unklar
  • Privilege Escalation relevant?Unklar
  • Exploit öffentlich verfügbar?Ja
  • Detection / Logging prüfbar?Möglich
  • Für Purple-Team-Szenario geeignet?Unklar

Kundenfragen

  • Haben wir Windows extern erreichbar?

MITRE ATT&CK(1)

Techniken aus allen Quellen zusammengeführt — nach Stärke des Belegs sortiert.

T1203Exploitation for Client Executionzugeordnet

Eine der Lücken (CVE-2026-85046) wird aktiv ausgenutzt.

Mehrere Herkünfte bei derselben Technik heißt: mehrere unabhängige Wege führen dorthin.

Verlauf der Belege

Wann welche Quelle den Vorgang zuerst berichtet hat — nicht der Ablauf des Angriffs selbst.

  1. CERT-FRKontext
    Multiples vulnérabilités dans SPIP (01 septembre 2026)
  2. The Hacker NewsKontext
    Google Releases Chrome Update to Patch Actively Exploited V8 Zero-Day
  3. CISA Current ActivityPrimärbeleg
    CISA Adds One Known Exploited Vulnerability to Catalog

Der Vorgang wird seit 4 Tagen berichtet.

Quellen & Belege· 3 unterschiedliche Quellen

CISA Current ActivityPrimärbelegPUBLICZuverlässigkeit A

Behoerdliche Veroeffentlichung mit Amtspflicht zur Richtigkeit, frei zugaenglich.

The Hacker NewsKontextPUBLICZuverlässigkeit C

Redaktionelle Berichterstattung, meist Zweitverwertung einer Primaerquelle.

  • Mindestens eine Quelle ist noch nicht nach Herkunftsklasse eingeordnet.
  • Unabhaengigkeit meint den Herausgeber. Zwei Haeuser, die dieselbe Herstellermeldung nacherzaehlen, gelten hier weiter als zwei Belege.

Verknüpfte Intelligence

Dieselben Entitäten an anderer Stelle auf SecBoard.