SecBoard
Zurück zur Übersicht
Mittel27 / 100Konfidenz: Mittel
CVSS9.6EPSS0.4 %Über Netz erreichbarOhne Anmeldung

Es wird dringend empfohlen, Google Chrome umgehend auf die neueste verfügbare Version zu aktualisieren, um die genannten Schwachstellen zu beheben.

Herleitung der Bewertung(2)

Wie der Wert zustande kommt

  • Hoechster CVSS-Basiswert 9.6+17
  • Ohne Anmeldung ueber das Netz ausnutzbar (CVE-2026-91708, CVSS-Vektor AV:N/PR:N)+10

Woraus sich die Konfidenz ergibt

  • Nur ein Herausgeber — keine Gegenlesung
  • Darunter eine behoerdliche Primaerquelle
  • Strukturierte CVE-Daten aus der NVD vorhanden

Die Konfidenz misst die Belegqualität, nicht die Schwere.

Einschränkungen

  • Schmale Datenlage: der Wert beruht auf wenigen Einzelsignalen.
  • Fuer 4 erkannte CVE(s) liegt noch kein CVSS-Basiswert vor (NVD-Rueckstau).

Bewertung v1.1, deterministisch berechnet. Bedrohungswert und Konfidenz sind getrennte Größen.Methodik

[NEU] [hoch] Google Chrome: Mehrere Schwachstellen

CERT-Bund·
Originalartikel lesen bei CERT-Bund

Google Chrome weist mehrere kritische Schwachstellen auf, die Angreifern die Ausführung beliebigen Codes, Datenmanipulation oder Denial-of-Service ermöglichen. Betroffen sind alle Nutzer von Chrome-Versionen unter 153.0.8010.48 auf Linux, MacOS X und Windows. Es wird dringend empfohlen, Google Chrome umgehend auf die neueste Version zu aktualisieren.

SecBoard-Einordnung

Organisationen, die Google Chrome als Standardbrowser verwenden, sind einem erhöhten Risiko ausgesetzt, da Angreifer die Kontrolle über Systeme erlangen, sensible Daten kompromittieren oder den Betrieb stören könnten.

Realistisch schlimmster Fall: Im schlimmsten Fall könnte ein Angreifer beliebigen Programmcode auf den Systemen der Nutzer ausführen, was zu einer vollständigen Systemkompromittierung, Datenexfiltration oder der Installation von Malware führen könnte.

Key Facts· 12 / 42

Nach Dringlichkeit sortiert: KEV-Eintrag, dann CVSS, dann EPSS. Vollstaendige Liste im Meldungstext.

CVSS
9.6 · CRITICAL
EPSS
0.4%
Über das Netz
ja
Anmeldung nötig
nein
Nutzerinteraktion nötig
ja
Angriffskomplexität
niedrig
Beeinträchtigt
Vertraulichkeit, Integrität, Verfügbarkeit
Patch
unbekannt
Zuweisende CNA
chrome-cve-admin@google.com
CVSS
9.6 · CRITICAL
EPSS
0.3%
Über das Netz
ja
Anmeldung nötig
nein
Nutzerinteraktion nötig
ja
Angriffskomplexität
niedrig
Beeinträchtigt
Vertraulichkeit, Integrität, Verfügbarkeit
Patch
unbekannt
Zuweisende CNA
chrome-cve-admin@google.com
CVSS
9.6 · CRITICAL
EPSS
0.2%
Über das Netz
ja
Anmeldung nötig
nein
Nutzerinteraktion nötig
ja
Angriffskomplexität
niedrig
Beeinträchtigt
Vertraulichkeit, Integrität, Verfügbarkeit
Patch
unbekannt
Zuweisende CNA
chrome-cve-admin@google.com
CVSS
9.6 · CRITICAL
EPSS
0.2%
Über das Netz
ja
Anmeldung nötig
nein
Nutzerinteraktion nötig
ja
Angriffskomplexität
niedrig
Beeinträchtigt
Vertraulichkeit, Integrität, Verfügbarkeit
Patch
unbekannt
Zuweisende CNA
chrome-cve-admin@google.com
CVSS
9.6 · CRITICAL
EPSS
0.2%
Über das Netz
ja
Anmeldung nötig
nein
Nutzerinteraktion nötig
ja
Angriffskomplexität
niedrig
Beeinträchtigt
Vertraulichkeit, Integrität, Verfügbarkeit
Patch
unbekannt
Zuweisende CNA
chrome-cve-admin@google.com
CVSS
9.6 · CRITICAL
EPSS
0.2%
Über das Netz
ja
Anmeldung nötig
nein
Nutzerinteraktion nötig
ja
Angriffskomplexität
niedrig
Beeinträchtigt
Vertraulichkeit, Integrität, Verfügbarkeit
Patch
unbekannt
Zuweisende CNA
chrome-cve-admin@google.com
CVSS
9.6 · CRITICAL
EPSS
0.2%
Über das Netz
ja
Anmeldung nötig
nein
Nutzerinteraktion nötig
ja
Angriffskomplexität
niedrig
Beeinträchtigt
Vertraulichkeit, Integrität, Verfügbarkeit
Patch
unbekannt
Zuweisende CNA
chrome-cve-admin@google.com
CVSS
8.8 · HIGH
EPSS
0.4%
Über das Netz
ja
Anmeldung nötig
nein
Nutzerinteraktion nötig
ja
Angriffskomplexität
niedrig
Beeinträchtigt
Vertraulichkeit, Integrität, Verfügbarkeit
Patch
unbekannt
Zuweisende CNA
chrome-cve-admin@google.com
CVSS
8.8 · HIGH
EPSS
0.4%
Über das Netz
ja
Anmeldung nötig
nein
Nutzerinteraktion nötig
ja
Angriffskomplexität
niedrig
Beeinträchtigt
Vertraulichkeit, Integrität, Verfügbarkeit
Patch
unbekannt
Zuweisende CNA
chrome-cve-admin@google.com
CVSS
8.8 · HIGH
EPSS
0.4%
Über das Netz
ja
Anmeldung nötig
nein
Nutzerinteraktion nötig
ja
Angriffskomplexität
niedrig
Beeinträchtigt
Vertraulichkeit, Integrität, Verfügbarkeit
Patch
unbekannt
Zuweisende CNA
chrome-cve-admin@google.com
CVSS
8.8 · HIGH
EPSS
0.3%
Über das Netz
ja
Anmeldung nötig
nein
Nutzerinteraktion nötig
ja
Angriffskomplexität
niedrig
Beeinträchtigt
Vertraulichkeit, Integrität, Verfügbarkeit
Patch
unbekannt
Zuweisende CNA
chrome-cve-admin@google.com
CVSS
8.8 · HIGH
EPSS
0.3%
Über das Netz
ja
Anmeldung nötig
nein
Nutzerinteraktion nötig
ja
Angriffskomplexität
niedrig
Beeinträchtigt
Vertraulichkeit, Integrität, Verfügbarkeit
Patch
unbekannt
Zuweisende CNA
chrome-cve-admin@google.com

Betroffen

Nutzer von Google Chrome sind betroffen.

Prüfen

3
  • Überprüfen Sie, ob alle Google Chrome Installationen in Ihrer Organisation auf dem neuesten Stand sind.
  • Implementieren Sie Richtlinien zur automatischen Aktualisierung von Browsern.
1 weitere
  • Scannen Sie Endpunkte auf ungewöhnliche Aktivitäten oder Prozesse, die auf eine Ausnutzung hindeuten könnten.

Offene Punkte

3
anzeigen
  • Die spezifischen CVE-IDs der Schwachstellen sind nicht angegeben.
  • Die genauen Versionen von Google Chrome, die betroffen sind, werden nicht genannt.
  • Es wird nicht spezifiziert, ob die Schwachstellen bereits aktiv ausgenutzt werden (in-the-wild).

Red-Team-Relevanz

Was heißt das für dein nächstes Assessment?

Einordnung anzeigen
  • Initial Access möglich?Unklar
  • Privilege Escalation relevant?Unklar
  • Exploit öffentlich verfügbar?Möglich
  • Detection / Logging prüfbar?Möglich
  • Für Purple-Team-Szenario geeignet?Unklar

Kundenfragen

  • Haben wir Windows extern erreichbar?

MITRE ATT&CK(7)

Techniken aus allen Quellen zusammengeführt — nach Stärke des Belegs sortiert.

T1041Exfiltration Over C2 Channelzugeordnet

Daten zu manipulieren oder offenzulegen

T1059Command and Scripting Interpreterzugeordnet

beliebigen Programmcode auszuführen

T1068Exploitation for Privilege Escalationzugeordnet

erweiterte Berechtigungen zu erlangen

T1499Endpoint Denial of Servicezugeordnet

Denial-of-Service-Zustände herbeizuführen

T1530Data from Cloud Storagezugeordnet

Daten zu manipulieren oder offenzulegen

T1562Impair Defenseszugeordnet

Sicherheitsmaßnahmen zu umgehen

T1565Data Manipulationzugeordnet

Daten zu manipulieren

Mehrere Herkünfte bei derselben Technik heißt: mehrere unabhängige Wege führen dorthin.

Quellen & Belege· 1 Quelle

CERT-BundPrimärbelegPUBLICZuverlässigkeit Adiese Meldung

Behoerdliche Veroeffentlichung mit Amtspflicht zur Richtigkeit, frei zugaenglich.

  • Nur eine Quelle — der Sachverhalt ist an keiner zweiten Stelle gegengelesen.

Verknüpfte Intelligence

Dieselben Entitäten an anderer Stelle auf SecBoard.

Themen
hoch