LONDON (IT BOLTWISE) – Chrome 150 bringt ein großes Sicherheits-Update: Google stopft laut Release-Log rund 400 teils kritische Schwachstellen. Besonders kritisch sind 15 Use-after-free-Lücken, darunter in der Grafikbibliothek Dawn. Der Rollout startet bereits per „Early Stable“, während andere Chromium-Browser voraussichtlich zeitnah nachziehen müssen. Für Unternehmen bedeutet das: Patch-Management bleibt der Engpass – nicht die Browser-Einstellung im Handbuch.

Google hat mit Chrome 150 für Windows, macOS und Linux knapp 400 Sicherheitslücken geschlossen – ein Update, das in der Breite mehr ist als nur „Routine“. In der Praxis markiert es eine typische Stelle im Life-Cycle moderner Browser: Schwachstellen entstehen in vielen Komponenten gleichzeitig, während die Nutzer aber nur eine einzige Update-Schaltfläche sehen. In dieser Version gilt das besonders, weil Google bereits in der Vorwoche eine frühe stabile Auslieferung an einen Teil der Nutzer gestartet hat. Für die IT heißt das: Wer sich nur auf automatische Updates verlässt, muss trotzdem die Verteilung im Unternehmensumfeld beobachten.
Im Chrome Release Blog nennt Daniel Yip 382 behobene Lücken und differenziert nach Fundquelle: 358 davon hat Google selbst entdeckt, der Rest stammt aus Meldungen externer Sicherheitsforscher. Insgesamt wurden laut Bericht bislang rund 90.000 US-Dollar an Prämien vergeben – ein Indiz dafür, wie stark der koordinierte Schwachstellenmeldeprozess heute die Browser-Security treibt. Als kritisch gelten 15 Lücken mit den Kennungen CVE-2026-13774 bis CVE-2026-13788. Die Mehrzahl davon sind Use-after-free-Fehler (UAF) in unterschiedlichen Komponenten, was in der Sicherheitsarchitektur der Browser besonders ernst ist, weil UAF häufig Speicherfehler und potenziell Codeausführungsketten begünstigt.
Technisch fällt in der Auflistung zudem auf, dass mehrere Schwachstellen nicht primär über klassische Speicherfehler angreifen, sondern über unzureichende Prüfung übergebener Daten. Drei der als kritisch eingestuften Fälle lassen sich laut Google durch mangelnde Validierung beziehungsweise falsche Annahmen über Benutzereingaben ausnutzen. Dazu passt der zweite Schwerpunkt der Gesamtstatistik: „unangemessene Umsetzung“ (inappropriate implementation) mit 82 Lücken, „unzureichende Prüfung“ mit 79 und weitere 72 UAF-Fälle. Für die Bewertung im Unternehmen ist das relevant: Nicht jede Sicherheitslücke erfordert dieselbe Abwehrstrategie, aber sie alle erhöhen die Wahrscheinlichkeit, dass ein speziell präparierter Inhalt im Browser Schaden anrichtet.
Ein Detail, das in der Betriebspraxis oft unterschätzt wird: Chrome for iOS ist ebenfalls betroffen, dort werden 28 Sicherheitslücken geschlossen. Das ist kein Widerspruch zur iOS-Sandboxing-Logik, sondern zeigt, dass die Angriffsfläche über gemeinsame Codepfade und Rendering-/Engine-Komponenten entsteht. Die Release-Logik setzt sich auch in der Update-Verteilung fort: Google stellt neben den Desktop-Versionen ebenfalls Chrome für Android 150.0.7871.63 bereit, während Chrome für iOS 150.0.7871.51 bereits in der Vorwoche kam. Zusätzlich gibt es den Extended Stable Channel (ESC) für Windows und macOS mit Chromium 150.0.7871.47. Solche Varianten sind für Enterprise-Teams wichtig, weil sie Wartungsfenster und Kompatibilität steuern.
Marktseitig entsteht dadurch zeitnah ein Wettbewerbsdruck auf andere Chromium-basierte Browser. Brave und Microsoft Edge sollen auf dem Sicherheitsstand vom Ende der Vorwoche sein, was zeigt, dass die großen Anbieter Sicherheitslücken nicht nur „kommunikativ“, sondern im Codepfad nachziehen. Vivaldi hingegen habe das zweite Chromium-Update der letzten Woche ignoriert und konzentriere sich auf Vivaldi 8.1 auf Basis von Chromium 150; dort liegt inzwischen eine Vorabversion (RC 1) bereit. Opera wiederum aktualisiert auf eine neue Hauptversion 133, in der zwar Chromium 149.0.7827.197 steckt, für Chromium 149 aber offenbar keine Updates mehr kommen. Genau hier entscheidet das Timing über Risiko.
Experten in der Sicherheits- und Browser-Engineering-Szene weisen seit Jahren darauf hin, dass „patch parity“ bei Chromium ein Kernproblem bleibt: Wer mit einem Versionssprung verzögert nachzieht, erbt das Risiko der zwischenzeitlich geschlossenen Lücken. Eine hilfreiche Analogie aus dem Betrieb: Es ist wie bei Container-Images – die Basis wird zu spät aktualisiert, und der Rest der Pipeline muss erklären, warum die bekannten CVEs trotzdem offen sind. Für Unternehmen bedeutet das, dass Browser-Übersichten nicht nur Inventar sein dürfen. Sie brauchen messbare Nachweise, welche Versionen in welcher Nutzergruppe wirklich laufen, und eine Regel, wie schnell nach Chromium-Quellupdates eine Revalidierung erfolgt.
Historisch betrachtet ist der Weg von der Schwachstellenmeldung bis zur konkreten Browser-Entschärfung oft ein mehrstufiger Prozess. UAF und Validierungsfehler sind dabei keine „neue Kategorie“, aber sie werden in moderner Browserarchitektur durch mehr Komponenten deutlich häufiger sichtbar: Parser, Rendering, Grafik-/Compositing-Pfade und Sicherheitsgrenzen greifen ineinander. In früheren Jahren mussten Nutzer teilweise manuell nachziehen, heute übernimmt Chrome viel – doch der Kern bleibt: Die Geschwindigkeit von Rollouts, die Koordination zwischen Stable, Early Stable und ESC sowie die Abhängigkeit von Upstream-Komponenten bestimmen, ob ein Patch effektiv schützt oder nur im Release-Notes-Dokument steht.
Der Ausblick auf Chrome 151 ist ebenfalls klar: Die Freigabe ist für Ende Juli geplant. Das heißt nicht, dass Teams bis dahin „warten“ sollten, sondern dass die nächsten Sicherheitswellen bereits vorbereitet werden. In der Praxis sollten Administratoren jetzt die Update-Policies prüfen und in kritischen Umgebungen testen, wie schnell Nutzer nach dem Rollout wirklich auf Chrome 150 (inklusive entsprechender Buildnummern je Plattform) wechseln. Gleichzeitig lohnt ein Blick auf weitere Schutzschichten: Antiviren- und Endpoint-Security-Lösungen können zwar nicht jede Lücke schließen, aber sie reduzieren die Wahrscheinlichkeit, dass ein Exploit erfolgreich bleibt. Für den Datenschutz ist relevant, dass Browser-Updates keine Freigabe für unsichere Praktiken liefern: Monitoring und Telemetrie sollten DSGVO-konform minimiert und abgesichert werden, damit Sicherheitsmaßnahmen nicht selbst zum Risiko werden.
💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!
- ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
- IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
- NIEDLICHER BEGLEITER: Eilik ist der ideale Begleiter für Kinder und Erwachsene, die Haustiere, Spiele und intelligente Roboter lieben. Mit vielen Emotionen, Bewegungen und interaktiven Funktionen.
- 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
- V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.
- Die besten Bücher rund um KI & Robotik!

- Die besten KI-News kostenlos per eMail erhalten!
- Zur Startseite von IT BOLTWISE® für aktuelle KI-News!
- IT BOLTWISE® kostenlos auf Patreon unterstützen!
- Aktuelle KI-Jobs auf StepStone finden und bewerben!
- Künstliche Intelligenz: Dem Menschen überlegen – wie KI uns rettet und bedroht | Der Neurowissenschaftler, Psychiater und SPIEGEL-Bestsellerautor von »Digitale Demenz«
Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "Chrome 150 schließt rund 400 Sicherheitslücken und zwingt Chromium-Browser zum Nachziehen" für unsere Leser?


#Sophos
Es werden alle Kommentare moderiert!
Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.
Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.
Du willst nichts verpassen?
Du möchtest über ähnliche News und Beiträge wie "Chrome 150 schließt rund 400 Sicherheitslücken und zwingt Chromium-Browser zum Nachziehen" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »Chrome 150 schließt rund 400 Sicherheitslücken und zwingt Chromium-Browser zum Nachziehen« bei Google Deutschland suchen, bei Bing oder Google News!