Die Schwachstelle liegt in der Fullscreen-Komponente des Browsers Google Chrome, also in der Funktion zur Vollbilddarstellung von Webinhalten. Es handelt sich um einen Use-after-free-Fehler: Das Programm greift auf einen Speicherbereich zu, der zuvor bereits freigegeben wurde. Ein Angreifer kann diesen Zustand gezielt herbeiführen, indem er eine besonders präparierte HTML-Seite ausliefert. Besucht ein Nutzer eine solche Seite, lässt sich der fehlerhafte Speicherzugriff ausnutzen, um eigenen Programmcode auszuführen – und zwar außerhalb der Sandbox, also jenseits jener Schutzschicht, die Webinhalte normalerweise vom restlichen System abschottet. Damit entfällt die wichtigste Barriere zwischen einer Webseite und dem Betriebssystem des Opfers. Für den Angriff genügt es, dass das Ziel aus der Ferne zum Aufruf der manipulierten Seite gebracht wird; weitere Zugangsdaten oder besondere Rechte sind nicht erforderlich. Betroffen sind Nutzerinnen und Nutzer des Browsers auf allen üblichen Plattformen.
CVE-2026-95313
9,6
CRITICAL
CVSS Basis-Score
Beschreibung