SecBoard
Zurück zur Übersicht
Hoch52 / 100Konfidenz: Mittel
In CISA KEVCVSS9.6EPSS1 %Über Netz erreichbarOhne Anmeldung

Alle Google Chrome-Nutzer sollten ihre Browser sofort auf die neueste verfügbare Version aktualisieren.

Herleitung der Bewertung(3)

Wie der Wert zustande kommt

  • Im CISA-KEV-Katalog: CVE-2026-85046+25
  • Hoechster CVSS-Basiswert 9.6+17
  • Ohne Anmeldung ueber das Netz ausnutzbar (CVE-2026-85042, CVSS-Vektor AV:N/PR:N)+10

Woraus sich die Konfidenz ergibt

  • Nur ein Herausgeber — keine Gegenlesung
  • Darunter eine behoerdliche Primaerquelle
  • Strukturierte CVE-Daten aus der NVD vorhanden

Die Konfidenz misst die Belegqualität, nicht die Schwere.

Bewertung v1.1, deterministisch berechnet. Bedrohungswert und Konfidenz sind getrennte Größen.Methodik

[NEU] [hoch] Google Chrome: Mehrere Schwachstellen

CERT-Bund·
Originalartikel lesen bei CERT-Bund

Google Chrome weist mehrere kritische Schwachstellen auf, die es einem entfernten Angreifer ermöglichen, beliebigen Programmcode auszuführen, Informationen offenzulegen und Sicherheitsmechanismen zu umgehen. Nutzer sind dringend aufgerufen, ihre Browser umgehend zu aktualisieren, um sich vor diesen Bedrohungen zu schützen.

SecBoard-Einordnung

Diese Schwachstellen ermöglichen es Angreifern, beliebigen Code auszuführen, was zu einer vollständigen Kompromittierung des Browsers und potenziell des Systems führen kann. Die Offenlegung von Informationen und die Umgehung von Sicherheitsmechanismen stellen zusätzliche Risiken dar.

Realistisch schlimmster Fall: Ein entfernter Angreifer könnte die Kontrolle über den Browser eines Nutzers übernehmen, sensible Daten stehlen oder weitere Malware auf dem System installieren, ohne dass der Nutzer dies bemerkt.

Im erfassten Bestand

  • CVE-2026-85046 kommt damit in 7 erfassten Meldungen der letzten 90 Tage vor.

Gezählt im eigenen Bestand, rückwärts ab dem Erscheinungsdatum. Das ist Belegstärke, keine Aussage über die Häufigkeit in der Welt.

Key Facts

 

CVSS
8.8 · HIGH
EPSS
1.5%
Über das Netz
ja
Anmeldung nötig
nein
Nutzerinteraktion nötig
ja
Angriffskomplexität
niedrig
Beeinträchtigt
Vertraulichkeit, Integrität, Verfügbarkeit
im KEV seit
2026-09-04
Patch
unbekannt
Zuweisende CNA
chrome-cve-admin@google.com
CVSS
9.6 · CRITICAL
EPSS
0.3%
Über das Netz
ja
Anmeldung nötig
nein
Nutzerinteraktion nötig
ja
Angriffskomplexität
niedrig
Beeinträchtigt
Vertraulichkeit, Integrität, Verfügbarkeit
Patch
unbekannt
Zuweisende CNA
chrome-cve-admin@google.com
CVSS
9.6 · CRITICAL
EPSS
0.3%
Über das Netz
ja
Anmeldung nötig
nein
Nutzerinteraktion nötig
ja
Angriffskomplexität
niedrig
Beeinträchtigt
Vertraulichkeit, Integrität, Verfügbarkeit
Patch
unbekannt
Zuweisende CNA
chrome-cve-admin@google.com
CVSS
9.6 · CRITICAL
EPSS
0.3%
Über das Netz
ja
Anmeldung nötig
nein
Nutzerinteraktion nötig
ja
Angriffskomplexität
niedrig
Beeinträchtigt
Vertraulichkeit, Integrität, Verfügbarkeit
Patch
unbekannt
Zuweisende CNA
chrome-cve-admin@google.com
CVSS
9.1 · CRITICAL
EPSS
0.3%
Über das Netz
ja
Anmeldung nötig
nein
Nutzerinteraktion nötig
nein
Angriffskomplexität
niedrig
Beeinträchtigt
Vertraulichkeit, Verfügbarkeit
Patch
unbekannt
Zuweisende CNA
chrome-cve-admin@google.com
CVSS
8.8 · HIGH
EPSS
0.3%
Über das Netz
ja
Anmeldung nötig
nein
Nutzerinteraktion nötig
ja
Angriffskomplexität
niedrig
Beeinträchtigt
Vertraulichkeit, Integrität, Verfügbarkeit
Patch
unbekannt
Zuweisende CNA
chrome-cve-admin@google.com
CVSS
8.8 · HIGH
EPSS
0.3%
Über das Netz
ja
Anmeldung nötig
nein
Nutzerinteraktion nötig
ja
Angriffskomplexität
niedrig
Beeinträchtigt
Vertraulichkeit, Integrität, Verfügbarkeit
Patch
unbekannt
Zuweisende CNA
chrome-cve-admin@google.com
CVSS
8.8 · HIGH
EPSS
0.3%
Über das Netz
ja
Anmeldung nötig
nein
Nutzerinteraktion nötig
ja
Angriffskomplexität
niedrig
Beeinträchtigt
Vertraulichkeit, Integrität, Verfügbarkeit
Patch
unbekannt
Zuweisende CNA
chrome-cve-admin@google.com
CVSS
8.3 · HIGH
EPSS
0.3%
Über das Netz
ja
Anmeldung nötig
nein
Nutzerinteraktion nötig
ja
Angriffskomplexität
hoch
Beeinträchtigt
Vertraulichkeit, Integrität, Verfügbarkeit
Patch
unbekannt
Zuweisende CNA
chrome-cve-admin@google.com
CVSS
7.5 · HIGH
EPSS
0.2%
Über das Netz
ja
Anmeldung nötig
nein
Nutzerinteraktion nötig
ja
Angriffskomplexität
hoch
Beeinträchtigt
Vertraulichkeit, Integrität, Verfügbarkeit
Patch
unbekannt
Zuweisende CNA
chrome-cve-admin@google.com
CVSS
6.5 · MEDIUM
EPSS
0.2%
Über das Netz
ja
Anmeldung nötig
nein
Nutzerinteraktion nötig
ja
Angriffskomplexität
niedrig
Beeinträchtigt
Integrität
Patch
unbekannt
Zuweisende CNA
chrome-cve-admin@google.com
CVSS
3.1 · LOW
EPSS
0.2%
Über das Netz
ja
Anmeldung nötig
nein
Nutzerinteraktion nötig
ja
Angriffskomplexität
hoch
Beeinträchtigt
Vertraulichkeit
Patch
unbekannt
Zuweisende CNA
chrome-cve-admin@google.com

Betroffen

Alle Nutzer von Google Chrome sind betroffen.

Hersteller

Google

Produkte

Chromium V8ChromeV8
CPE-Rohbezeichner anzeigen (2)
  • cpe:2.3:a:google:chrome:*:*:*:*:*:*:*:*
  • cpe:2.3:a:google:v8:*:*:*:*:*:*:*:*

Prüfen

3
  • Überprüfen Sie die aktuelle Version aller Google Chrome-Installationen in Ihrer Organisation, um sicherzustellen, dass sie auf dem neuesten Stand sind.
  • Validieren Sie, ob automatische Updates für Google Chrome in Ihrer Umgebung aktiviert und funktionsfähig sind.
1 weitere
  • Überprüfen Sie die Protokolle von Endpunkten auf ungewöhnliche Browser-Aktivitäten oder Code-Ausführungen, die auf eine Ausnutzung hindeuten könnten.

Offene Punkte

4
anzeigen
  • Spezifische CVE-IDs der Schwachstellen sind im Artikel nicht genannt.
  • Details zu den betroffenen Chrome-Versionen sind nicht angegeben.
  • Informationen über die Art der offengelegten Daten sind nicht spezifiziert.
  • Details zu den umgangenen Sicherheitsmechanismen sind nicht spezifiziert.

Red-Team-Relevanz

Was heißt das für dein nächstes Assessment?

Einordnung anzeigen
  • Initial Access möglich?Unklar
  • Privilege Escalation relevant?Unklar
  • Exploit öffentlich verfügbar?Ja
  • Detection / Logging prüfbar?Möglich
  • Für Purple-Team-Szenario geeignet?Unklar

Kundenfragen

  • Haben wir Windows extern erreichbar?

MITRE ATT&CK(3)

Techniken aus allen Quellen zusammengeführt — nach Stärke des Belegs sortiert.

T1203Exploitation for Client Executionzugeordnet

ermöglichen, beliebigen Programmcode auszuführen

T1530Data from Cloud Storagezugeordnet

Informationen offenzulegen

T1562Impair Defenseszugeordnet

Sicherheitsmechanismen zu umgehen

Mehrere Herkünfte bei derselben Technik heißt: mehrere unabhängige Wege führen dorthin.

Quellen & Belege· 1 Quelle

CERT-BundPrimärbelegPUBLICZuverlässigkeit Adiese Meldung

Behoerdliche Veroeffentlichung mit Amtspflicht zur Richtigkeit, frei zugaenglich.

  • Nur eine Quelle — der Sachverhalt ist an keiner zweiten Stelle gegengelesen.

Verknüpfte Intelligence

Dieselben Entitäten an anderer Stelle auf SecBoard.

Themen
hoch