Es handelt sich um einen Use-after-free-Fehler in der Komponente WindowDialog des Webbrowsers Google Chrome. Dabei greift das Programm auf einen Speicherbereich zu, der zuvor bereits freigegeben wurde. Ein Angreifer kann diesen Zustand gezielt herbeiführen, indem er eine speziell präparierte HTML-Seite bereitstellt und das Opfer durch Social Engineering dazu bringt, sie aufzurufen und mit ihr zu interagieren. Gelingt das, lässt sich der freigewordene Speicher mit eigenen Daten belegen und der Programmablauf manipulieren. Die Besonderheit dieser Lücke liegt darin, dass die Ausführung von Schadcode außerhalb der Sandbox möglich wird – also jenseits der Schutzschicht, die Browserinhalte normalerweise vom restlichen System abschottet. Damit kann ein entfernter Angreifer potenziell beliebigen Code direkt auf dem Rechner des Nutzers ausführen. Betroffen sind Anwenderinnen und Anwender des Browsers in den Versionen vor der korrigierten Ausgabe.
CVE-2026-95356
9,6
CRITICAL
CVSS Basis-Score
Beschreibung