CVE-2026-3910

HIGH(8.8)KEV

Google Chromium V8 Improper Restriction of Operations Within the Bounds of a Memory Buffer Vulnerability

Beschreibung

CVE-2026-3910 ist eine Schwachstelle in Googles Chromium V8 JavaScript-Engine, die durch eine fehlerhafte Implementierung Remote-Code-Ausfuehrung innerhalb der Browser-Sandbox ermoeglicht. Ein Angreifer kann diese Schwachstelle ausnutzen, indem er ein Opfer auf eine praeparierte HTML-Seite lockt und so Code-Ausfuehrung im Renderer-Prozess ausloest. Betroffen sind Google Chrome Versionen vor 146.0.7680.75. Mit einem CVSS v3.1-Score von 8.8 (HIGH) und einem EPSS-Score von 11.2 % stellt CVE-2026-3910 eine erhebliche Bedrohung fuer alle Benutzer Chromium-basierter Browser dar.

Die CISA hat CVE-2026-3910 am 13. Maerz 2026 in den KEV-Katalog aufgenommen, mit einer Behebungsfrist bis zum 27. Maerz 2026.

KEV-Informationen

Hersteller
Google
Produkt
Chromium V8
Hinzugefügt am
13. März 2026
Fälligkeitsdatum
27. März 2026
Erforderliche Maßnahme
Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.

CVSS-Score

Vektorstring
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:HIm Rechner öffnen
Angriffsvektor
NETWORK
Angriffskomplexität
LOW
Erforderliche Privilegien
NONE
Benutzerinteraktion
REQUIRED
Scope
UNCHANGED
Vertraulichkeitsauswirkung
HIGH
Integritätsauswirkung
HIGH
Verfügbarkeitsauswirkung
HIGH
Ausnutzbarkeitsscore
2.8
Auswirkungsscore
5.9

CWEs

Betroffene Produkte

HerstellerProduktVersion
googlechrome< 146.0.7680.75

Mehrere CVSS-Bewertungen

Quelle: [email protected](Primary)
8.8
HIGH

CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H

Quelle: 134c704f-9b21-4f2e-91b3-4a467353bcc0(Secondary)
8.8
HIGH

CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H

Referenzen

Schwachstellentyp

CWE-94: Improper Control of Generation of Code (Code Injection)

CVE-2026-3910 wird unter CWE-94 (Code Injection) klassifiziert. Diese Schwaeche tritt auf, wenn eine Anwendung Code unter Verwendung extern beeinflusster Eingaben generiert, ohne spezielle Elemente ausreichend zu neutralisieren, wodurch ein Angreifer beliebigen Code einschleusen und ausfuehren kann.

Bei CVE-2026-3910 enthaelt die Implementierung der V8 JavaScript-Engine einen Fehler in der Code-Generierung, der durch sorgfaeltig praepariertes JavaScript ausgenutzt werden kann. Die fehlerhafte Implementierung ermoeglicht es einem Angreifer, normale V8-Ausfuehrungsbeschraenkungen zu umgehen und beliebige Code-Ausfuehrung innerhalb der Chromium-Renderer-Sandbox zu erreichen.

Mehr erfahren: CWE-94 — Code Injection

CWE-119: Improper Restriction of Operations within the Bounds of a Memory Buffer

CVE-2026-3910 faellt zusaetzlich unter CWE-119 (Buffer Errors). Der V8-Implementierungsfehler fuehrt zu Operationen, die Speicher ausserhalb der vorgesehenen Puffergrenzen lesen oder schreiben. V8s Just-in-Time-Compiler (JIT) kann fehlerhaften Maschinencode generieren, der Speichersicherheitsbeschraenkungen nicht durchsetzt, wodurch ein Angreifer angrenzenden Speicher korrumpieren und den Kontrollfluss uebernehmen kann.

Mehr erfahren: CWE-119 — Improper Restriction of Operations within the Bounds of a Memory Buffer

Auswirkungsanalyse

CVE-2026-3910 traegt einen CVSS v3.1-Basisscore von 8.8 (HIGH) mit dem Vektor AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H. Der Angriff ist netzwerkbasiert mit niedriger Komplexitaet, erfordert keine Privilegien, benoetigt aber Benutzerinteraktion in Form des Besuchs einer schaedlichen Webseite. Der Scope ist Unchanged.

Vertraulichkeit (High): Erfolgreiche Ausnutzung ermoeglicht dem Angreifer die Code-Ausfuehrung im Chromium-Renderer-Prozess, der Zugriff auf den Inhalt des aktuellen Tabs und potenziell Cross-Origin-Daten hat. Der Angreifer kann sensible Seiteninhalte lesen, Authentifizierungs-Cookies und Session-Tokens stehlen.

Integritaet (High): Der Angreifer erlangt Code-Ausfuehrung im Renderer, was die Manipulation angezeigter Webinhalte, das Einschleusen schaedlicher Skripte in vertrauenswuerdige Seiten und das Abfangen und Aendern von Formulareingaben ermoeglicht.

Verfuegbarkeit (High): Der Angreifer kann den Browserprozess zum Absturz bringen, Speicher korrumpieren oder die Code-Ausfuehrung fuer Denial-of-Service nutzen.

Obwohl die Code-Ausfuehrung innerhalb der Chromium-Sandbox stattfindet, zeigen der EPSS-Score von 11.2 % und die KEV-Listung aktive Ausnutzung an. V8-Schwachstellen werden haeufig mit Sandbox-Escape-Exploits verkettet, um vollstaendige Systemkompromittierung zu erreichen.

Exploit-Reifegrad

CVE-2026-3910 weist eine hohe Exploit-Reife mit bestaetigter aktiver Ausnutzung in freier Wildbahn auf. Die CISA hat die Schwachstelle am 13. Maerz 2026 in den KEV-Katalog aufgenommen, mit einer Behebungsfrist bis zum 27. Maerz 2026. Der EPSS-Score von 11.2 % bestaetigt eine signifikante Ausnutzungswahrscheinlichkeit.

Chrome-V8-Schwachstellen gehoeren zu den wertvollsten und am aktivsten ausgenutzten Browser-Schwachstellen. Sie werden haeufig in gezielten Angriffen von staatlichen Akteuren und kommerziellen Spyware-Anbietern eingesetzt. Fruehere V8-Schwachstellen wurden von Gruppen wie Lazarus (Nordkorea), APT29 (Russland) und kommerziellen Ueberwachungsunternehmen wie NSO Group und Intellexa waffenfaehig gemacht.

Das Ausnutzungsmuster umfasst typischerweise Watering-Hole-Angriffe oder Spear-Phishing-Links, die Opfer auf angreiferkontrollierte Webseiten mit dem Exploit leiten. Alle Chromium-basierten Browser (Chrome, Edge, Brave, Opera und weitere) sind bis zum Update betroffen.

Behebung

  1. Google Chrome auf Version 146.0.7680.75 oder hoeher aktualisieren: Dieses Update ist ueber Chromes integrierten Update-Mechanismus verfuegbar. Navigieren Sie zu chrome://settings/help, um die aktuelle Version zu pruefen und ein Update auszuloesen. Starten Sie den Browser nach dem Update neu.

  2. Alle Chromium-basierten Browser aktualisieren: Die Schwachstelle betrifft die V8-Engine, die von allen Chromium-basierten Browsern geteilt wird, einschliesslich Microsoft Edge, Brave, Opera und Vivaldi. Pruefen Sie jeden Browser auf verfuegbare Updates.

  3. Automatische Browser-Updates organisationsweit aktivieren: Stellen Sie sicher, dass Chrome und andere Chromium-basierte Browser ueber Gruppenrichtlinien, MDM oder Enterprise-Management-Tools fuer automatische Updates konfiguriert sind.

  4. Browser-Isolation fuer Hochrisiko-Benutzer implementieren: Setzen Sie Remote-Browser-Isolation-Loesungen (RBI) fuer Benutzer ein, die sensible Daten verarbeiten oder hochwertige Ziele darstellen. Browser-Isolation rendert Webinhalte auf Remote-Servern und verhindert, dass clientseitige Browser-Schwachstellen den Endpunkt erreichen.

  5. URL-Filterung und Web-Content-Inspektion implementieren: Blockieren Sie den Zugang zu bekannten schaedlichen Domains und implementieren Sie Web-Proxy-Inspektion zur Erkennung und Blockierung von Exploit-Delivery-Seiten.

  6. Endpunkte auf Post-Exploitation-Indikatoren ueberwachen: V8-Exploits dienen haeufig als Einstiegspunkt mehrstufiger Angriffsketten. Ueberwachen Sie auf ungewoehnliche Kindprozesse von Browserprozessen, unerwartete Netzwerkverbindungen und Anzeichen von Sandbox-Escape oder Privilegieneskalation.

Technische Details

CVE-2026-3910 ist eine Schwachstelle durch fehlerhafte Implementierung in der V8 JavaScript-Engine von Google Chromium. Der CVSS v3.1-Vektor ist CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H mit einem Score von 8.8. Die Schwachstelle liegt in V8s Verarbeitung von JavaScript-Code, wo ein Implementierungsfehler im JIT-Compiler oder Interpreter es einem Angreifer ermoeglicht, beliebige Code-Ausfuehrung innerhalb der Chromium-Renderer-Prozess-Sandbox zu erreichen. Der Angriffsvektor erfordert Benutzerinteraktion (UI:R), da das Opfer zu einer Webseite mit der schaedlichen HTML- und JavaScript-Payload navigieren muss. Der Angreifer erstellt JavaScript, das den V8-Implementierungsfehler ausloest, was zu Speicherkorruption oder Typverwechslung fuehrt und die Uebernahme des Kontrollflusses ermoeglicht. Der Code wird innerhalb der Chromium-Renderer-Sandbox ausgefuehrt. Betroffen sind alle Chromium-basierten Browser mit V8 vor der mit Chrome 146.0.7680.75 ausgelieferten Version.

Häufig gestellte Fragen

Wird CVE-2026-3910 aktiv ausgenutzt?

Ja. Die CISA hat CVE-2026-3910 am 13. Maerz 2026 in den KEV-Katalog aufgenommen. Chrome-V8-Schwachstellen sind hochwertige Ziele fuer staatliche Akteure und kommerzielle Spyware-Anbieter.

Welche Produkte sind von CVE-2026-3910 betroffen?

Alle Chromium-basierten Browser sind betroffen, einschliesslich Google Chrome, Microsoft Edge, Brave, Opera und Vivaldi. Chrome-Versionen vor 146.0.7680.75 sind verwundbar. Andere Chromium-basierte Browser sollten auf Versionen aktualisiert werden, die die korrigierte V8-Engine enthalten.

Wie behebe ich CVE-2026-3910?

Aktualisieren Sie Google Chrome auf Version 146.0.7680.75 oder hoeher. Aktualisieren Sie auch alle anderen Chromium-basierten Browser. Navigieren Sie zur About-Seite des Browsers, um die Version zu pruefen und Updates auszuloesen.

Wie schwerwiegend ist CVE-2026-3910?

Mit einem CVSS-Score von 8.8 (HIGH), aktiver Ausnutzung und einem EPSS von 11.2 % ist CVE-2026-3910 eine ernste Bedrohung. Obwohl die Code-Ausfuehrung innerhalb der Browser-Sandbox stattfindet, werden V8-Exploits haeufig mit Sandbox-Escapes fuer vollstaendige Systemkompromittierung verkettet. Alle Nutzer Chromium-basierter Browser sind bis zum Update gefaehrdet.

CVSS-Score

8.8
HIGH(8.8)

EPSS-Score

EPSS-Score2.00%
EPSS-Perzentil79.1%

Daten

Veröffentlicht13. März 2026
Zuletzt geändert17. Juni 2026
StatusAnalyzed
CVSS-Versionv3.1

Hilfe beim Schwachstellenmanagement?

Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.