Die Schwachstelle betrifft die Funktion für geteilte Tab-Gruppen im Webbrowser Google Chrome unter Android. Dort kommt es zu einem Use-after-free-Fehler: Das Programm greift auf einen Speicherbereich zu, der zuvor bereits freigegeben wurde. Ein Angreifer kann diesen Zustand gezielt herbeiführen, indem er eine speziell präparierte HTML-Seite bereitstellt und das Opfer mittels Social Engineering dazu bringt, sie aufzurufen beziehungsweise bestimmte Aktionen darin auszuführen. Gelingt das, lässt sich der beschädigte Speicherzustand so manipulieren, dass beliebiger Code ausgeführt wird – und zwar außerhalb der Sandbox, also jenseits der Schutzschicht, die Browserinhalte normalerweise vom restlichen System abschottet. Damit entfällt die wichtigste Eindämmungsmaßnahme des Browsers, und der Angreifer kann auf dem Mobilgerät weitreichend aktiv werden. Der Angriff erfolgt aus der Ferne über eine gewöhnliche Webseite und erfordert lediglich eine Mitwirkung des Nutzers.
CVE-2026-84353
9,6
CRITICAL
CVSS Basis-Score
Beschreibung