Alle Google Chrome-Nutzer sollten ihre Browser sofort auf die neueste verfügbare Version aktualisieren.
▸▾Herleitung der Bewertung(3)
Wie der Wert zustande kommt
- Im CISA-KEV-Katalog: CVE-2026-85046+25
- Hoechster CVSS-Basiswert 9.6+17
- Ohne Anmeldung ueber das Netz ausnutzbar (CVE-2026-85042, CVSS-Vektor AV:N/PR:N)+10
Woraus sich die Konfidenz ergibt
- Nur ein Herausgeber — keine Gegenlesung
- Darunter eine behoerdliche Primaerquelle
- Strukturierte CVE-Daten aus der NVD vorhanden
Die Konfidenz misst die Belegqualität, nicht die Schwere.
Bewertung v1.1, deterministisch berechnet. Bedrohungswert und Konfidenz sind getrennte Größen.Methodik
[NEU] [hoch] Google Chrome: Mehrere Schwachstellen
Google Chrome weist mehrere kritische Schwachstellen auf, die es einem entfernten Angreifer ermöglichen, beliebigen Programmcode auszuführen, Informationen offenzulegen und Sicherheitsmechanismen zu umgehen. Nutzer sind dringend aufgerufen, ihre Browser umgehend zu aktualisieren, um sich vor diesen Bedrohungen zu schützen.
SecBoard-Einordnung
Diese Schwachstellen ermöglichen es Angreifern, beliebigen Code auszuführen, was zu einer vollständigen Kompromittierung des Browsers und potenziell des Systems führen kann. Die Offenlegung von Informationen und die Umgehung von Sicherheitsmechanismen stellen zusätzliche Risiken dar.
Realistisch schlimmster Fall: Ein entfernter Angreifer könnte die Kontrolle über den Browser eines Nutzers übernehmen, sensible Daten stehlen oder weitere Malware auf dem System installieren, ohne dass der Nutzer dies bemerkt.
Im erfassten Bestand
- ▸CVE-2026-85046 kommt damit in 7 erfassten Meldungen der letzten 90 Tage vor.
Gezählt im eigenen Bestand, rückwärts ab dem Erscheinungsdatum. Das ist Belegstärke, keine Aussage über die Häufigkeit in der Welt.
Key Facts
- CVSS
- 8.8 · HIGH
- EPSS
- 1.5%
- Über das Netz
- ja
- Anmeldung nötig
- nein
- Nutzerinteraktion nötig
- ja
- Angriffskomplexität
- niedrig
- Beeinträchtigt
- Vertraulichkeit, Integrität, Verfügbarkeit
- im KEV seit
- 2026-09-04
- Patch
- unbekannt
- Zuweisende CNA
- chrome-cve-admin@google.com
- CVSS
- 9.6 · CRITICAL
- EPSS
- 0.3%
- Über das Netz
- ja
- Anmeldung nötig
- nein
- Nutzerinteraktion nötig
- ja
- Angriffskomplexität
- niedrig
- Beeinträchtigt
- Vertraulichkeit, Integrität, Verfügbarkeit
- Patch
- unbekannt
- Zuweisende CNA
- chrome-cve-admin@google.com
- CVSS
- 9.6 · CRITICAL
- EPSS
- 0.3%
- Über das Netz
- ja
- Anmeldung nötig
- nein
- Nutzerinteraktion nötig
- ja
- Angriffskomplexität
- niedrig
- Beeinträchtigt
- Vertraulichkeit, Integrität, Verfügbarkeit
- Patch
- unbekannt
- Zuweisende CNA
- chrome-cve-admin@google.com
- CVSS
- 9.6 · CRITICAL
- EPSS
- 0.3%
- Über das Netz
- ja
- Anmeldung nötig
- nein
- Nutzerinteraktion nötig
- ja
- Angriffskomplexität
- niedrig
- Beeinträchtigt
- Vertraulichkeit, Integrität, Verfügbarkeit
- Patch
- unbekannt
- Zuweisende CNA
- chrome-cve-admin@google.com
- CVSS
- 9.1 · CRITICAL
- EPSS
- 0.3%
- Über das Netz
- ja
- Anmeldung nötig
- nein
- Nutzerinteraktion nötig
- nein
- Angriffskomplexität
- niedrig
- Beeinträchtigt
- Vertraulichkeit, Verfügbarkeit
- Patch
- unbekannt
- Zuweisende CNA
- chrome-cve-admin@google.com
- CVSS
- 8.8 · HIGH
- EPSS
- 0.3%
- Über das Netz
- ja
- Anmeldung nötig
- nein
- Nutzerinteraktion nötig
- ja
- Angriffskomplexität
- niedrig
- Beeinträchtigt
- Vertraulichkeit, Integrität, Verfügbarkeit
- Patch
- unbekannt
- Zuweisende CNA
- chrome-cve-admin@google.com
- CVSS
- 8.8 · HIGH
- EPSS
- 0.3%
- Über das Netz
- ja
- Anmeldung nötig
- nein
- Nutzerinteraktion nötig
- ja
- Angriffskomplexität
- niedrig
- Beeinträchtigt
- Vertraulichkeit, Integrität, Verfügbarkeit
- Patch
- unbekannt
- Zuweisende CNA
- chrome-cve-admin@google.com
- CVSS
- 8.8 · HIGH
- EPSS
- 0.3%
- Über das Netz
- ja
- Anmeldung nötig
- nein
- Nutzerinteraktion nötig
- ja
- Angriffskomplexität
- niedrig
- Beeinträchtigt
- Vertraulichkeit, Integrität, Verfügbarkeit
- Patch
- unbekannt
- Zuweisende CNA
- chrome-cve-admin@google.com
- CVSS
- 8.3 · HIGH
- EPSS
- 0.3%
- Über das Netz
- ja
- Anmeldung nötig
- nein
- Nutzerinteraktion nötig
- ja
- Angriffskomplexität
- hoch
- Beeinträchtigt
- Vertraulichkeit, Integrität, Verfügbarkeit
- Patch
- unbekannt
- Zuweisende CNA
- chrome-cve-admin@google.com
- CVSS
- 7.5 · HIGH
- EPSS
- 0.2%
- Über das Netz
- ja
- Anmeldung nötig
- nein
- Nutzerinteraktion nötig
- ja
- Angriffskomplexität
- hoch
- Beeinträchtigt
- Vertraulichkeit, Integrität, Verfügbarkeit
- Patch
- unbekannt
- Zuweisende CNA
- chrome-cve-admin@google.com
- CVSS
- 6.5 · MEDIUM
- EPSS
- 0.2%
- Über das Netz
- ja
- Anmeldung nötig
- nein
- Nutzerinteraktion nötig
- ja
- Angriffskomplexität
- niedrig
- Beeinträchtigt
- Integrität
- Patch
- unbekannt
- Zuweisende CNA
- chrome-cve-admin@google.com
- CVSS
- 3.1 · LOW
- EPSS
- 0.2%
- Über das Netz
- ja
- Anmeldung nötig
- nein
- Nutzerinteraktion nötig
- ja
- Angriffskomplexität
- hoch
- Beeinträchtigt
- Vertraulichkeit
- Patch
- unbekannt
- Zuweisende CNA
- chrome-cve-admin@google.com
Betroffen
Alle Nutzer von Google Chrome sind betroffen.
Hersteller
Produkte
▸ CPE-Rohbezeichner anzeigen▾ CPE-Rohbezeichner ausblenden (2)
- cpe:2.3:a:google:chrome:*:*:*:*:*:*:*:*
- cpe:2.3:a:google:v8:*:*:*:*:*:*:*:*
Prüfen
3- ▸Überprüfen Sie die aktuelle Version aller Google Chrome-Installationen in Ihrer Organisation, um sicherzustellen, dass sie auf dem neuesten Stand sind.
- ▸Validieren Sie, ob automatische Updates für Google Chrome in Ihrer Umgebung aktiviert und funktionsfähig sind.
▸ 1 weitere▾ weniger
- ▸Überprüfen Sie die Protokolle von Endpunkten auf ungewöhnliche Browser-Aktivitäten oder Code-Ausführungen, die auf eine Ausnutzung hindeuten könnten.
Offene Punkte
4▸ anzeigen▾ ausblenden
- ▸Spezifische CVE-IDs der Schwachstellen sind im Artikel nicht genannt.
- ▸Details zu den betroffenen Chrome-Versionen sind nicht angegeben.
- ▸Informationen über die Art der offengelegten Daten sind nicht spezifiziert.
- ▸Details zu den umgangenen Sicherheitsmechanismen sind nicht spezifiziert.
Red-Team-Relevanz
Was heißt das für dein nächstes Assessment?
▸ Einordnung anzeigen▾ Einordnung ausblenden
- Initial Access möglich?Unklar
- Privilege Escalation relevant?Unklar
- Exploit öffentlich verfügbar?Ja
- Detection / Logging prüfbar?Möglich
- Für Purple-Team-Szenario geeignet?Unklar
Kundenfragen
- Haben wir Windows extern erreichbar?
MITRE ATT&CK(3)
Techniken aus allen Quellen zusammengeführt — nach Stärke des Belegs sortiert.
„ermöglichen, beliebigen Programmcode auszuführen“
„Informationen offenzulegen“
„Sicherheitsmechanismen zu umgehen“
Mehrere Herkünfte bei derselben Technik heißt: mehrere unabhängige Wege führen dorthin.
Quellen & Belege· 1 Quelle
Behoerdliche Veroeffentlichung mit Amtspflicht zur Richtigkeit, frei zugaenglich.
- Nur eine Quelle — der Sachverhalt ist an keiner zweiten Stelle gegengelesen.
Verknüpfte Intelligence
Dieselben Entitäten an anderer Stelle auf SecBoard.