CVE-2026-11645

HIGH(8.8)KEV

Google Chromium V8 Out-of-Bounds Read and Write Vulnerability

Beschreibung

CVE-2026-11645 ist eine Speicherkorruptions-Schwachstelle mit hohem Schweregrad in V8, der JavaScript-Engine von Google Chrome (und Chromium-basierten Browsern). Es handelt sich um einen Out-of-bounds-Read und -Write, der einem entfernten Angreifer erlaubt, über eine manipulierte HTML-Seite beliebigen Code innerhalb der Browser-Sandbox auszuführen. Da die Ausnutzung lediglich den Besuch einer bösartigen oder kompromittierten Webseite durch ein Opfer erfordert, ist CVE-2026-11645 eine klassische Drive-by-Browser-Schwachstelle. Sie ist mit CVSS 8.8 (hoch) bewertet, im CISA-KEV-Katalog gelistet und betrifft Google Chrome vor 149.0.7827.103. Nutzer und Administratoren sollten Chrome und andere Chromium-basierte Browser sofort aktualisieren, da diese V8-Schwachstelle aktiv ausgenutzt wird.

KEV-Informationen

Hersteller
Google
Produkt
Chromium V8
Hinzugefügt am
9. Juni 2026
Fälligkeitsdatum
23. Juni 2026
Erforderliche Maßnahme
Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.

CVSS-Score

Vektorstring
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:HIm Rechner öffnen
Angriffsvektor
NETWORK
Angriffskomplexität
LOW
Erforderliche Privilegien
NONE
Benutzerinteraktion
REQUIRED
Scope
UNCHANGED
Vertraulichkeitsauswirkung
HIGH
Integritätsauswirkung
HIGH
Verfügbarkeitsauswirkung
HIGH
Ausnutzbarkeitsscore
2.8
Auswirkungsscore
5.9

CWEs

Betroffene Produkte

HerstellerProduktVersion
googlechrome< 149.0.7827.103

Referenzen

Schwachstellentyp

CWE-125: Lesen außerhalb der Grenzen (Out-of-bounds Read)

CVE-2026-11645 umfasst CWE-125 — Out-of-bounds Read. V8 liest Speicher außerhalb der Grenzen eines zugewiesenen Puffers, wodurch benachbarte Speicherinhalte wie Zeiger und Objektdaten offengelegt werden können, die ein Angreifer nutzt, um Schutzmechanismen zu umgehen und eine zuverlässige Ausnutzung vorzubereiten.

Mehr erfahren: CWE-125 — Out-of-bounds Read

CWE-787: Schreiben außerhalb der Grenzen (Out-of-bounds Write)

CVE-2026-11645 umfasst zudem CWE-787 — Out-of-bounds Write. V8 schreibt Daten außerhalb der vorgesehenen Puffergrenze und beschädigt benachbarten Speicher oder Kontrollfluss-Daten; dies ist das Primitiv, das beliebige Codeausführung im Renderer ermöglicht, wenn es von einer manipulierten HTML-Seite ausgelöst wird.

Mehr erfahren: CWE-787 — Out-of-bounds Write

Auswirkungsanalyse

CVE-2026-11645 hat einen CVSS-3.1-Basiswert von 8.8 (hoch). Angriffsvektor (Netzwerk): Der Angriff wird über das Web mittels einer manipulierten HTML-Seite ausgeliefert. Angriffskomplexität (niedrig): Außer dem Bereitstellen des bösartigen Inhalts sind keine besonderen Voraussetzungen nötig. Erforderliche Rechte (keine): Der Angreifer benötigt kein Konto auf dem System des Opfers. Benutzerinteraktion (erforderlich): Das Opfer muss die Angreiferseite besuchen oder dorthin umgeleitet werden. Vertraulichkeit, Integrität und Verfügbarkeit (hoch): Eine erfolgreiche Ausnutzung führt zu beliebiger Codeausführung innerhalb der Browser-Sandbox, sodass der Angreifer für den Browser zugängliche Daten lesen, Code im Renderer ausführen und – verkettet mit einem Sandbox-Escape – das weitere System bedrohen kann. Der EPSS-Score ist mit rund 0,7 % moderat, doch die bestätigte Ausnutzung eines weit verbreiteten Browsers in freier Wildbahn macht das praktische Risiko hoch.

Exploit-Reifegrad

CISA hat CVE-2026-11645 in den Known-Exploited-Vulnerabilities-Katalog aufgenommen und damit die aktive Ausnutzung in der Praxis bestätigt. Die Referenzen verweisen auf die Release Notes des Chrome-Stable-Kanals und einen zugriffsbeschränkten Chromium-Issue-Tracker-Eintrag statt auf einen öffentlichen Exploit, und der EPSS-Score liegt bei rund 0,7 % (49. Perzentil). Dennoch zeigen Googles Veröffentlichung eines Notfall-Fixes und die KEV-Listung der CISA, dass funktionsfähige Exploits gegen Chrome-Nutzer im Einsatz sind, sodass ein zügiges Update unerlässlich ist.

Behebung

  1. Der CISA-Vorgabe folgen und Google Chrome auf Version 149.0.7827.103 oder neuer aktualisieren; den Browser neu starten, damit das Update wirksam wird.
  2. Alle Chromium-basierten Browser (etwa Microsoft Edge, Brave und Opera) auf die Version aktualisieren, die den fehlerbereinigten V8-Build enthält.
  3. In verwalteten Umgebungen das Browser-Update über das Patch-Management oder Unternehmens-Policies ausrollen und die bereitgestellte Version über die Endpunkte hinweg verifizieren.
  4. Als Übergangsmaßnahme Nutzern raten, nicht vertrauenswürdige Links zu meiden, und Site-Isolation sowie strenge Safe-Browsing-Schutzmaßnahmen aktivieren, bis die Updates abgeschlossen sind.
  5. Als langfristige Härtung Browser auf einem automatischen Update-Kanal halten, damit Speichersicherheits-Fixes in V8 zeitnah angewendet werden (gemäß Out-of-bounds-Read/Write-Empfehlung).

Technische Details

Die Schwachstelle kombiniert CWE-125 (Out-of-bounds Read) und CWE-787 (Out-of-bounds Write) in V8: Eine manipulierte HTML-Seite bringt die JavaScript-Engine dazu, auf Speicher außerhalb der Grenzen eines zugewiesenen Puffers zuzugreifen, sowohl benachbarten Speicher zu lesen als auch über die vorgesehene Grenze hinaus zu schreiben. Wie der CVSS-Vektor CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H zeigt, liefert der Angreifer bösartiges JavaScript, das den Out-of-bounds-Write auslöst, um Engine-Datenstrukturen zu beschädigen, während der Out-of-bounds-Read hilft, die für eine zuverlässige Ausnutzung nötigen Adressen offenzulegen, was zu beliebiger Codeausführung innerhalb der Renderer-Sandbox führt. Der unveränderte Scope spiegelt wider, dass die Codeausführung innerhalb des sandboxed Renderer-Prozesses erfolgt, sofern sie nicht mit einem separaten Sandbox-Escape-Fehler kombiniert wird.

Häufig gestellte Fragen

Wird CVE-2026-11645 aktiv ausgenutzt?

Ja. CVE-2026-11645 ist im Known-Exploited-Vulnerabilities-Katalog der CISA gelistet, was eine bestätigte Ausnutzung in freier Wildbahn anzeigt, und Google hat ein Notfall-Chrome-Update zur Behebung veröffentlicht. Der EPSS-Score liegt bei rund 0,7 %, doch die KEV-Listung ist das entscheidende Signal.

Welche Produkte sind von CVE-2026-11645 betroffen?

Betroffen ist Google Chrome vor Version 149.0.7827.103 sowie Chromium-basierte Browser, die denselben verwundbaren V8-Build verwenden, bis sie den entsprechenden Fix ausliefern.

Wie behebe ich CVE-2026-11645?

Aktualisieren Sie Google Chrome auf 149.0.7827.103 oder neuer und starten Sie den Browser neu. Aktualisieren Sie alle weiteren Chromium-basierten Browser auf die Version, die die fehlerbereinigte V8-Engine enthält.

Wie schwerwiegend ist CVE-2026-11645?

Sie ist als hoch mit einem CVSS-3.1-Basiswert von 8.8 eingestuft. Sie ermöglicht beliebige Codeausführung innerhalb der Browser-Sandbox über eine manipulierte Webseite und ist als aktiv ausgenutzt bestätigt, weshalb sie unverzüglich gepatcht werden sollte.

CVSS-Score

8.8
HIGH(8.8)

EPSS-Score

EPSS-Score2.19%
EPSS-Perzentil81.0%

Daten

Veröffentlicht9. Juni 2026
Zuletzt geändert23. Juli 2026
StatusAnalyzed
CVSS-Versionv3.1

Hilfe beim Schwachstellenmanagement?

Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.