Betroffen ist die Grafikkomponente Dawn im Webbrowser Google Chrome auf Android. Dawn setzt WebGPU-Aufrufe von Webseiten auf die Grafikschnittstellen des Geräts um. In dieser Komponente lässt sich ein Pufferüberlauf auslösen: Ruft der Nutzer eine speziell präparierte HTML-Seite auf, werden Daten über die Grenzen eines Speicherbereichs hinaus geschrieben. Ein Angreifer aus der Ferne kann das ausnutzen, um eigenen Programmcode auszuführen – und zwar außerhalb der Sandbox, also jenseits der Schutzschicht, die Browserinhalte normalerweise vom übrigen System abschottet. Damit fällt die zentrale Isolationsbarriere des Browsers weg, und der eingeschleuste Code kann mit den Rechten des Browserprozesses auf dem Mobilgerät agieren. Zur Auslösung genügt der Besuch einer entsprechend gestalteten Webseite; weitere Nutzerinteraktion ist nicht erforderlich. Betroffen sind Android-Nutzer des Browsers.
CVE-2026-76036
9,6
CRITICAL
CVSS Basis-Score
Beschreibung