CVE-2026-5281

HIGH(8.8)KEV

Google Dawn Use-After-Free Vulnerability

Beschreibung

CVE-2026-5281 ist eine Use-After-Free-Schwachstelle in Dawn, Googles WebGPU-Implementierung fuer Chrome. Ein entfernter Angreifer mit Zugriff auf einen kompromittierten Renderer-Prozess kann ueber eine speziell praeparierte HTML-Seite beliebigen Code ausfuehren. Dawn stellt die Abstraktionsschicht fuer GPU-Zugriffe ueber Vulkan, Metal und Direct3D bereit, wobei der Speicherverwaltungsfehler ausgenutzt wird. Betroffen sind Chrome-Versionen vor 146.0.7680.178 (Windows/macOS) bzw. 146.0.7680.177 (Linux) sowie alle weiteren Chromium-basierten Browser. CVE-2026-5281 ist der vierte Chrome-Zero-Day in 2026. Mit einem CVSS-Score von 8.8 (HIGH) und einem EPSS-Score von 3.3 % stellt die Schwachstelle eine erhebliche Bedrohung dar.

Die CISA hat CVE-2026-5281 am 1. April 2026 in den KEV-Katalog aufgenommen, mit einer Behebungsfrist bis zum 15. April 2026.

KEV-Informationen

Hersteller
Google
Produkt
Dawn
Hinzugefügt am
1. April 2026
Fälligkeitsdatum
15. April 2026
Erforderliche Maßnahme
Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.

CVSS-Score

Vektorstring
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:HIm Rechner öffnen
Angriffsvektor
NETWORK
Angriffskomplexität
LOW
Erforderliche Privilegien
NONE
Benutzerinteraktion
REQUIRED
Scope
UNCHANGED
Vertraulichkeitsauswirkung
HIGH
Integritätsauswirkung
HIGH
Verfügbarkeitsauswirkung
HIGH
Ausnutzbarkeitsscore
2.8
Auswirkungsscore
5.9

CWEs

Betroffene Produkte

HerstellerProduktVersion
googlechrome< 146.0.7680.177

Referenzen

Schwachstellentyp

CWE-416: Use After Free

CVE-2026-5281 wird unter CWE-416 (Use After Free) klassifiziert. Diese Schwaeche tritt auf, wenn ein Programm nach der Freigabe eines Speicherbereichs weiterhin auf diesen zugreift. Wenn der freigegebene Speicher zwischenzeitlich fuer andere Zwecke neu alloziert wurde, kann ein Zugriff zu Datenkorruption, unvorhersehbarem Verhalten oder der Ausfuehrung beliebigen Codes fuehren.

Bei CVE-2026-5281 liegt der Use-After-Free-Fehler in der Dawn-Bibliothek, die als WebGPU-Backend in Chrome GPU-Operationen ueber verschiedene Grafik-APIs (Vulkan, Metal, Direct3D) abstrahiert. Die fehlerhafte Speicherverwaltung ermoeglicht es einem Angreifer, nach der Freigabe eines GPU-Ressourcenobjekts erneut darauf zuzugreifen und den Speicherinhalt zu kontrollieren, was zur Code-Ausfuehrung fuehrt.

Mehr erfahren: CWE-416 — Use After Free

Auswirkungsanalyse

CVE-2026-5281 traegt einen CVSS v3.1-Basisscore von 8.8 (HIGH) mit dem Vektor AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H. Der Angriff ist netzwerkbasiert mit niedriger Komplexitaet, erfordert keine Privilegien, benoetigt aber Benutzerinteraktion in Form des Besuchs einer schaedlichen Webseite.

Vertraulichkeit (High): Ein Angreifer kann ueber die Code-Ausfuehrung im Renderer-Prozess auf sensible Browserdaten zugreifen, einschliesslich Cookies, Session-Tokens, gespeicherte Passwoerter und den Inhalt geoeffneter Tabs.

Integritaet (High): Die Code-Ausfuehrung ermoeglicht die Manipulation von Webinhalten, das Einschleusen schaedlicher Skripte und die Veraenderung von Formulardaten. In Kombination mit Sandbox-Escape-Exploits kann die Integritaet des gesamten Systems kompromittiert werden.

Verfuegbarkeit (High): Der Use-After-Free-Fehler kann zum Absturz des Browser-Prozesses fuehren. Bei gezielter Ausnutzung kann der Angreifer den Browser wiederholt zum Absturz bringen oder Ressourcen des Systems beanspruchen.

Die Tatsache, dass CVE-2026-5281 der vierte Chrome-Zero-Day in 2026 ist, deutet auf anhaltendes Interesse von Angreifern an Chromium-Schwachstellen hin. Alle Chromium-basierten Browser einschliesslich Edge, Opera und Brave sind betroffen.

Exploit-Reifegrad

CVE-2026-5281 weist eine hohe Exploit-Reife mit bestaetigter aktiver Ausnutzung als Zero-Day auf. Die CISA hat die Schwachstelle am 1. April 2026 in den KEV-Katalog aufgenommen, mit einer Behebungsfrist bis zum 15. April 2026. Der EPSS-Score betraegt 3.3 %.

Als vierter Chrome-Zero-Day in 2026 fuegt sich CVE-2026-5281 in ein Muster fortgesetzter Exploitation von Chromium-Schwachstellen ein. Die Schwachstelle wurde von einem pseudonymen Sicherheitsforscher gemeldet, was auf eine moegliche Entdeckung im Rahmen aktiver Angriffe hindeutet.

WebGPU- und GPU-bezogene Schwachstellen sind besonders wertvoll fuer Angreifer, da GPU-Treiber-Interaktionen komplexe Angriffsflaechen bieten, die haeufig fuer Sandbox-Escape-Ketten genutzt werden. Use-After-Free-Schwachstellen in Browser-Komponenten gehoeren zu den zuverlaessigsten Exploit-Primitiven und werden regelmaessig von staatlichen Akteuren und kommerziellen Spyware-Anbietern eingesetzt.

Behebung

  1. Google Chrome auf Version 146.0.7680.178 (Windows/macOS) bzw. 146.0.7680.177 (Linux) oder hoeher aktualisieren: Navigieren Sie zu chrome://settings/help, um die aktuelle Version zu pruefen und ein Update auszuloesen. Starten Sie den Browser nach dem Update neu.

  2. Alle Chromium-basierten Browser aktualisieren: Die Dawn-Bibliothek wird von allen Chromium-basierten Browsern genutzt, einschliesslich Microsoft Edge, Brave, Opera und Vivaldi. Aktualisieren Sie jeden dieser Browser auf die neueste verfuegbare Version.

  3. Automatische Browser-Updates organisationsweit erzwingen: Konfigurieren Sie Chrome und andere Chromium-basierte Browser ueber Gruppenrichtlinien oder Enterprise-Management-Tools fuer automatische Updates, um kuenftige Zero-Day-Patches zeitnah zu erhalten.

  4. WebGPU temporaer deaktivieren (Workaround): Falls ein sofortiges Update nicht moeglich ist, kann WebGPU ueber das Chrome-Flag chrome://flags/#enable-unsafe-webgpu deaktiviert werden. Beachten Sie, dass dies Webanwendungen beeintraechtigen kann, die WebGPU nutzen.

  5. Browser-Isolation fuer Hochrisiko-Nutzer einsetzen: Implementieren Sie Remote-Browser-Isolation (RBI) fuer Benutzer, die sensible Daten verarbeiten oder hochwertige Ziele darstellen.

  6. Endpunkt-Monitoring auf Post-Exploitation-Aktivitaeten verstaerken: Ueberwachen Sie auf ungewoehnliche Kindprozesse von Browser-Prozessen, verdaechtige GPU-Treiber-Interaktionen und Anzeichen von Sandbox-Escape oder Privilegieneskalation.

Technische Details

CVE-2026-5281 ist eine Use-After-Free-Schwachstelle in der Dawn-Bibliothek von Google Chrome. Dawn ist die Open-Source-WebGPU-Implementierung, die als Abstraktionsschicht zwischen der WebGPU-API und den nativen Grafik-APIs Vulkan (Linux/Android), Metal (macOS/iOS) und Direct3D (Windows) fungiert. Der Fehler liegt in der Speicherverwaltung von GPU-Ressourcenobjekten innerhalb von Dawn. Wenn ein GPU-Ressourcenobjekt freigegeben wird, der Zeiger darauf jedoch weiterhin verwendet wird, kann ein Angreifer den freigegebenen Speicher mit kontrollierten Daten neu befuellen und ueber den verwaisten Zeiger Code-Ausfuehrung erreichen. Die Ausnutzung erfordert, dass der Angreifer zunaechst den Renderer-Prozess kompromittiert hat — typischerweise ueber eine separate Schwachstelle oder eine Exploit-Kette. Von dort aus kann die Dawn-Schwachstelle genutzt werden, um weitere Kontrolle zu erlangen oder eine Sandbox-Escape-Kette zu vervollstaendigen. Betroffen sind Chrome-Versionen vor 146.0.7680.178 (Windows/macOS) und 146.0.7680.177 (Linux).

Häufig gestellte Fragen

Wird CVE-2026-5281 aktiv ausgenutzt?

Ja. Die CISA hat CVE-2026-5281 am 1. April 2026 in den KEV-Katalog aufgenommen. Es handelt sich um den vierten Chrome-Zero-Day in 2026, was auf anhaltendes Interesse von Angreifern an Chromium-Schwachstellen hinweist.

Welche Produkte sind von CVE-2026-5281 betroffen?

Betroffen sind Google Chrome (vor Version 146.0.7680.178 auf Windows/macOS, vor 146.0.7680.177 auf Linux) sowie alle Chromium-basierten Browser wie Microsoft Edge, Brave, Opera und Vivaldi, die die Dawn-Bibliothek nutzen.

Wie behebe ich CVE-2026-5281?

Aktualisieren Sie Google Chrome und alle Chromium-basierten Browser auf die neueste Version. Als temporaeren Workaround koennen Sie WebGPU ueber chrome://flags deaktivieren.

Wie schwerwiegend ist CVE-2026-5281?

Mit einem CVSS-Score von 8.8 (HIGH) und aktiver Zero-Day-Ausnutzung ist CVE-2026-5281 eine ernste Bedrohung fuer alle Nutzer Chromium-basierter Browser. Die Schwachstelle in der GPU-Abstraktionsschicht Dawn kann als Baustein in Exploit-Ketten fuer vollstaendige Systemkompromittierung dienen.

CVSS-Score

8.8
HIGH(8.8)

EPSS-Score

EPSS-Score4.94%
EPSS-Perzentil91.5%

Daten

Veröffentlicht1. April 2026
Zuletzt geändert24. Juli 2026
StatusAnalyzed
CVSS-Versionv3.1

Hilfe beim Schwachstellenmanagement?

Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.