Chrome 155: Update schließt 247 Lücken, vier kritisch

Chrome 155: Update schließt 247 Lücken, vier kritisch

Google hat Chrome 155 veröffentlicht, ein Sicherheitsupdate, das 247 Schwachstellen behebt. Vier davon gelten als kritisch. Die Verteilung der neuen Version an die Nutzer hat am Dienstag begonnen.

Bemerkenswert ist nicht nur der Umfang des Updates. Ein großer Teil der extern gemeldeten Fehler stammt von einem einzigen Forscher, Xinyang Ge, und viele dieser Fehler wurden mithilfe von KI gefunden.

Vier kritische Use-after-free-Fehler

Bei allen vier kritischen Lücken handelt es sich um Use-after-free-Fehler. Diese Art von Speicherfehler entsteht, wenn eine Software einen Speicherbereich weiter nutzt, obwohl er bereits freigegeben wurde. Betroffen sind die Komponenten Chromecast, Browser, Navigation und Track. Die Lücken werden als CVE-2026-106382, CVE-2026-106197, CVE-2026-106358 und CVE-2026-106347 geführt.

Die erste davon, CVE-2026-106382, hat Google selbst entdeckt. Die anderen drei meldete Xinyang Ge, zwei davon spürte er mithilfe von KI auf. Wie viel Google dem Forscher für diese Meldungen gezahlt hat, ist noch nicht bekannt.

Schwere Lücken und KI-gestützte Funde

Das Update behebt außerdem 53 Schwachstellen mit hohem Schweregrad. Laut Googles Sicherheitshinweis wurden 34 davon von externen Forschern gemeldet.

Xinyang Ge meldete rund ein Dutzend dieser schweren Fehler. Viele davon wurden mit KI gefunden, und für einige will Google dem Forscher keine Belohnung zahlen. Welche Meldungen ausgenommen sind und warum, hat das Unternehmen nicht gesagt.

Die übrigen 190 Lücken sind als mittel oder niedrig eingestuft. Die meisten davon haben Googles eigene Teams gefunden.

Prämien noch nicht vollständig ausgezahlt

Insgesamt stammen 62 der in Chrome 155 behobenen Fehler von externen Forschern. Google hat bislang rund 33.000 US-Dollar an Bug-Bounty-Prämien gezahlt. Für fast 50 dieser Meldungen stehen die Beträge noch aus, die endgültige Summe kann sich also noch ändern.

Berechtigungsprobleme an der Spitze

Fehler bei der Zugriffskontrolle machen den größten Teil der Korrekturen aus. Das Update behebt:

  • 41 Lücken durch fehlerhafte Autorisierung
  • 34 Use-after-free-Fehler
  • 34 Probleme durch fehlende Autorisierung
  • 20 Fehler bei der Darstellung der Benutzeroberfläche
  • 17 Informationslecks
  • 16 Fehler durch nicht initialisierte Ressourcen
  • 9 Confused-Deputy-Probleme
  • 9 Lücken durch unzureichende Eingabeprüfung

Google gibt nicht an, dass eine dieser Schwachstellen bereits aktiv ausgenutzt wurde.

Auf diese Versionen achten

Chrome 155 wird unter Windows und macOS als Version 155.0.8059.39/.40 und unter Linux als Version 155.0.8059.39 verteilt. Nutzer und Administratoren sollten prüfen, ob die Browser in ihrer Umgebung mit diesen Versionen laufen, gerade angesichts der vielen kritischen und schweren Lücken.

Das Update folgt auf Googles Android-Update für Oktober 2026, das 25 Lücken schloss, sieben davon kritisch.

Warum das wichtig ist

Da keine Angriffe bekannt sind, ist Chrome 155 kein Notfall-Patch. Doch 57 kritische und schwere Lücken in einem einzigen Update sind eine große Angriffsfläche, die man nicht offen lassen sollte, und der Browser ist die Software, die nahezu jede Organisation täglich nicht vertrauenswürdigen Inhalten aussetzt. Das Update zügig einzuspielen, ist die vernünftige Wahl.

Aufschlussreicher ist die Rolle der KI. Ein einzelner Forscher mit KI-Unterstützung ist für drei der vier kritischen Fehler und etwa ein Dutzend schwere Lücken verantwortlich. Das deutet darauf hin, dass KI-gestützte Fehlersuche inzwischen auch in einer intensiv getesteten Codebasis echte, ernstzunehmende Funde liefert und nicht nur Rauschen. Googles Entscheidung, für einige dieser Meldungen keine Prämie zu zahlen, passt zu einem größeren Spannungsfeld. Das Unternehmen hat erst kürzlich sein Bug-Bounty-Programm für Open Source ausgesetzt, weil es von einer Welle KI-generierter Meldungen überrollt wurde. Gleichzeitig wird eine von KI gefundene Lücke in Rejetto HFS bereits für Angriffe ausgenutzt.

Es lohnt sich zu beobachten, ob Google erklärt, wie es KI-gestützte Meldungen in seinem Chrome-Programm bewertet, und ob andere Hersteller ähnliche Regeln aufstellen. Wenn KI-Werkzeuge weiterhin in diesem Tempo Fehler zutage fördern, könnten größere Patch-Pakete häufiger werden, und Verteidigern bliebe womöglich weniger Zeit zwischen Offenlegung und Ausnutzung.