Chrome- und Firefox-Updates beheben über 100 Schwachstellen

Chrome- und Firefox-Updates beheben über 100 Schwachstellen

Google und Mozilla haben am Dienstag neue Versionen von Chrome und Firefox veröffentlicht. Zusammen schließen die beiden Updates mehr als 100 Sicherheitslücken.

Keines der beiden Unternehmen berichtet, dass eine dieser Lücken bereits aktiv ausgenutzt wurde. Beide empfehlen trotzdem, den Browser so schnell wie möglich zu aktualisieren.

Chrome 154: ein kritischer Fehler und eine lange Liste schwerwiegender Lücken

Die neue Chrome-Version behebt 32 Sicherheitsmängel. Am gravierendsten ist ein als kritisch eingestufter Pufferüberlauf in ANGLE, der Grafik-Abstraktionsschicht, mit der Chrome Grafikaufrufe aus dem Web für das darunterliegende System übersetzt. Die Lücke wird als CVE-2026-102331 geführt und wurde von einem externen Forscher gemeldet.

Außerdem hat Google 25 Schwachstellen mit hohem Schweregrad behoben. Bei den meisten handelt es sich um Fehler mit nicht initialisierten Ressourcen und Use-after-free-Fehler, zwei Klassen von Speichersicherheitsproblemen, die in Browser-Sicherheitshinweisen regelmäßig auftauchen.

Fünf schwerwiegende Type-Confusion-Lücken wurden in V8 geschlossen, der Engine, die in Chrome JavaScript- und WebAssembly-Code ausführt. Type Confusion in V8 steht seit Langem im Visier von Angreifern, denn die Engine verarbeitet nicht vertrauenswürdigen Code von jeder Website, die ein Nutzer aufruft.

Die übrigen schwerwiegenden Lücken verteilen sich auf mehrere Fehlerarten:

  • fehlerhafte Rechteverwaltung
  • Fehlkonfiguration der Benutzeroberfläche
  • Lese- und Schreibzugriffe außerhalb des zulässigen Speicherbereichs
  • Cross-Site-Scripting (XSS)
  • Pufferüberlauf

Externe Forscher haben 15 der geschlossenen Lücken gemeldet. Wie viel Google für 14 davon gezahlt hat, verrät das Unternehmen nicht. Die einzige im Sicherheitshinweis genannte Prämie beträgt 1.000 US-Dollar für eine gering eingestufte fehlende Autorisierungsprüfung in der Payments-Komponente.

Das Update wird als Chrome 154.0.8037.92/.93 für Windows und macOS sowie als 154.0.8037.92 für Linux verteilt. Chrome aktualisiert sich normalerweise selbst, Nutzer können die Prüfung aber auch manuell über die Seite "Über Google Chrome" anstoßen. Wirksam wird die Korrektur erst nach einem Neustart des Browsers.

Firefox 157: Sandbox-Ausbrüche und Use-after-free-Fehler

Mozillas Update fällt größer aus. Firefox 157 behebt rund 76 Schwachstellen, 38 davon mit hohem Schweregrad. Die meisten davon sind Use-after-free-Fehler und Sandbox-Ausbrüche.

Sandbox-Ausbrüche verdienen besondere Aufmerksamkeit. Die Browser-Sandbox soll Schadcode einsperren, der innerhalb einer Webseite läuft. Eine Lücke, über die Code aus ihr ausbrechen kann, bringt einen Angreifer also vom Browser bis ins darunterliegende System.

Zu den weiteren schwerwiegenden Lücken in Firefox 157 gehören:

  • fehlerhafte Grenzbedingungen
  • nicht initialisierter Speicher
  • Rechteausweitung
  • Preisgabe von Informationen
  • ungültige Zeiger
  • fehlerhafte JIT-Kompilierung

JIT-Compiler (Just-in-time) übersetzen JavaScript während der Ausführung einer Seite in Maschinencode. Kompilierfehler in diesem Schritt können zu Speicherbeschädigungen führen.

Mozilla hat viele der Korrekturen zudem in seine Extended-Support-Release-Zweige (ESR) übernommen, auf die Organisationen für langfristige Stabilität setzen. Die betreffenden Versionen sind Firefox ESR 153.4, 140.17 und 115.42. Administratoren, die ältere ESR-Linien in verwalteten Umgebungen betreiben, sollten prüfen, ob sie auf diesem Stand sind.

Keine bekannten Angriffe, aber trotzdem patchen

Die Sicherheitshinweise erwähnen keine aktive Ausnutzung. Das macht die Lage weniger dringlich als bei einer Zero-Day-Lücke, beseitigt das Risiko aber nicht. Sobald Browser-Patches öffentlich sind, lassen sich die Korrekturen mit dem früheren Code vergleichen, um herauszufinden, wo die Lücken lagen. Und Details zu Speichersicherheitsfehlern in weit verbreiteter Software bleiben selten lange im Verborgenen.

Beide Hersteller raten, die Updates ohne Verzögerung zu installieren.

Unsere Einschätzung

Zusammen mehr als 100 Korrekturen an einem Tag zeigen, wie viel Code in einem modernen Browser steckt und wie viel davon nicht vertrauenswürdige Eingaben verarbeitet. Die Fehlerklassen in diesen Updates sind nicht neu. Use-after-free, Type Confusion, nicht initialisierter Speicher und Sandbox-Ausbrüche tauchen in einem Sicherheitshinweis nach dem anderen auf. Das deutet darauf hin, dass das Speichersicherheitsproblem in großen C- und C++-Codebasen trotz jahrelanger Härtungsarbeit beider Hersteller noch längst nicht gelöst ist.

Für Leser ist die praktische Konsequenz einfach: Der Browser ist oft der bequemste Weg auf ein Gerät, und die Geschwindigkeit beim Patchen zählt. Allein diese Woche gab es außerdem Korrekturen für schwerwiegende TLS-Lücken in OpenSSL und WolfSSL sowie für eine Zero-Day-Lücke in Apples CoreGraphics. Teams, die mehrere Update-Zyklen gleichzeitig stemmen müssen, sollten die Browser deshalb nicht auf der Liste nach unten rutschen lassen.

Es lohnt sich zu beobachten, ob in den kommenden Wochen technische Details oder Proof-of-Concept-Code zur kritischen ANGLE-Lücke CVE-2026-102331 auftauchen. Organisationen mit Firefox ESR sollten zudem prüfen, ob ihre verwalteten Installationen die neuen Versionen tatsächlich erhalten haben, statt sich darauf zu verlassen, dass die automatischen Updates das schon erledigt haben.