Es handelt sich um einen Use-after-Free-Fehler in der WebAssembly-Komponente der JavaScript-Engine. Dabei greift das Programm auf Speicher zu, der zuvor bereits freigegeben wurde. Solche Zugriffe führen zu einem undefinierten Verhalten: Der freigegebene Speicherbereich kann inzwischen mit anderen Daten belegt sein, die ein Angreifer gezielt platziert hat. In der Folge lässt sich der Programmablauf manipulieren, was typischerweise zum Absturz der Anwendung oder zur Ausführung eingeschleusten Codes führen kann. Der Fehler sitzt in der Verarbeitung von WebAssembly, also von kompiliertem Code, der in Webinhalte eingebettet ist und beim Aufruf einer Seite automatisch ausgeführt wird. Damit genügt bereits das Betrachten präparierter Inhalte, um den Defekt auszulösen. Betroffen sind sowohl der Browser als auch das darauf aufbauende E-Mail-Programm, da beide dieselbe Engine nutzen. Korrigierte Programmstände stehen jeweils in den regulären und den erweiterten Support-Zweigen zur Verfügung.
CVE-2026-74936
9,8
CRITICAL
CVSS Basis-Score
Beschreibung