Google hat Chrome aktualisiert und dabei eine Zero-Day-Schwachstelle geschlossen, die Angreifer bereits ausnutzen. Die Lücke mit der Kennung CVE-2026-85046 steckt in der V8-Engine und wird als Type Confusion eingestuft — eine Fehlerklasse, bei der Software ein Objekt fälschlich als einen anderen Typ interpretiert, was Angreifern die Manipulation des Speichers erlaubt.
Gemeldet wurde das Problem von dem Sicherheitsforscher Salvatore Gulizia, der unter dem Pseudonym „Serotav" bekannt ist. In seinem Hinweis hält Google fest: „Google ist bekannt, dass ein Exploit für CVE-2026-85046 in freier Wildbahn existiert." Weitere technische Angaben oder Details zur Ausnutzung machte das Unternehmen nicht, um Anwendern und abhängigen Projekten Zeit für die Installation des Updates zu geben.
V8 ist die quelloffene JavaScript- und WebAssembly-Engine von Chrome, die den Code von Webseiten kompiliert und ausführt. Entsprechend ließe sich die Schwachstelle potenziell über eine speziell präparierte HTML-Seite mit bösartigem JavaScript auslösen — mit der Möglichkeit einer Codeausführung im abgeschotteten Renderer-Prozess des Browsers.
Neben dem Zero-Day beseitigt das Update neun weitere Schwachstellen hoher Schwere, darunter Use-after-free- und Out-of-Bounds-Speicherfehler in Crash Reporting, Network, Compositing, WebGL, CacheStorage, DevTools und Skia sowie eine Race Condition in V8. Insgesamt behebt die Version zwölf Sicherheitslücken.
Die gepatchten Fassungen tragen unter Windows und macOS die Nummer 152.0.7977.82/.83, unter Linux 152.0.7977.82. Die Auslieferung erfolgt schrittweise. Nutzer können den Vorgang über Einstellungen > Über Chrome anstoßen und müssen den Browser anschließend neu starten, damit die Korrekturen greifen.
Gleiches empfiehlt sich für Anwender der auf Chromium basierenden Browser Microsoft Edge, Brave, Opera und Vivaldi — dort kann es allerdings einige Tage länger dauern, bis die Fixes ankommen.
Mit CVE-2026-85046 ist es die sechste aktiv ausgenutzte Chrome-Schwachstelle, die Google seit Jahresbeginn behoben hat.
