
Executive Security Advisory: Google Chrome CVE-2026-87491 – Zero-Day wird aktiv ausgenutzt
Management-Zusammenfassung
Google hat am 8. September 2026 Chrome 153 für Windows, macOS und Linux veröffentlicht und bestätigt, dass für CVE-2026-87491 bereits ein Exploit in freier Wildbahn existiert. Die Schwachstelle ist ein Out-of-Bounds-Write in der V8-JavaScript-Engine. Unternehmen sollten deshalb nicht auf den normalen Update-Rhythmus warten, sondern die installierten Chrome-Versionen auf verwalteten Endgeräten gezielt kontrollieren.
Was ist betroffen?
Betroffen ist Google Chrome. Die korrigierten Stable-Versionen sind 153.0.8010.36 für Linux sowie 153.0.8010.36/.37 für Windows und macOS. Google weist darauf hin, dass die Verteilung über mehrere Tage oder Wochen erfolgen kann.
Warum ist das gefährlich?
V8 verarbeitet JavaScript-Inhalte von Webseiten. Ein Out-of-Bounds-Write ist eine Speicherfehlerklasse, die gezielt für die Manipulation von Prozessspeicher missbraucht werden kann. Entscheidend für die Priorisierung ist hier: Google bestätigt aktive Ausnutzung. Details zum Exploit bleiben zum Schutz noch eingeschränkt, bis ein grosser Teil der Nutzer aktualisiert ist.
Handlungsempfehlungen
Priorität 1: Chrome auf allen verwalteten Windows-, macOS- und Linux-Endgeräten sofort auf die aktuelle Stable-Version aktualisieren. Priorität 2: Mit Intune, RMM oder einem anderen Endpoint-Management prüfen, ob veraltete Versionen verbleiben. Priorität 3: Browser nach dem Update neu starten lassen, damit die aktualisierte Version tatsächlich aktiv ist. Bei nicht zentral verwalteten Geräten die Benutzer gezielt zur Aktualisierung auffordern.
Was Sie Ihren IT-Dienstleister fragen sollten
1. Sind alle verwalteten Chrome-Installationen bereits auf 153.0.8010.36/.37 oder neuer? 2. Können wir zentral sehen, welche Geräte noch eine ältere Version verwenden? 3. Wird ein Neustart des Browsers nach dem Update erzwungen oder zumindest kontrolliert?
Unsere Einschätzung
Der CVSS-Wert allein wäre für uns kein Grund für ein Executive Security Advisory. Die bestätigte aktive Ausnutzung in Kombination mit der sehr breiten Chrome-Verbreitung macht die Aktualisierung jedoch zeitkritisch. Besonders in Unternehmen mit vielen nicht konsequent verwalteten Browsern sollte heute aktiv kontrolliert werden.
Quellen
Google Chrome Releases, Stable Channel Update for Desktop, 8. September 2026: https://chromereleases.googleblog.com/2026/09/ | BleepingComputer, 9. September 2026: https://www.bleepingcomputer.com/news/security/google-patches-seventh-chrome-zero-day-exploited-in-attacks-this-year/





