Chrome 154: kritische WebGL-Lücke CVE-2026-103628 geschlossen
Chrome 154.0.8037.97/.98 behebt 11 Sicherheitslücken, darunter den kritischen Out-of-bounds-Write CVE-2026-103628 in WebGL. Admins sollten Desktop, Android und Extended Stable zügig prüfen. Aktive Ausnutzung ist in den Quellen nicht belegt.

Google hat am 1. Oktober 2026 Chrome 154.0.8037.97/.98 für Windows und Mac sowie 154.0.8037.97 für Linux veröffentlicht. Das Update schließt 11 Sicherheitslücken, darunter eine als kritisch eingestufte: CVE-2026-103628, ein Out-of-bounds-Write in WebGL. Betroffen sind alle Rechner mit Chrome 154 unter Windows, macOS und Linux sowie Android. Wer bereits Chrome 155 (Early Stable) einsetzt, ist laut Deskmodder nicht Ziel dieses Updates.
Admins sollten den Rollout in den kommenden Tagen einplanen und nicht bis zum nächsten regulären Wartungsfenster liegen lassen, denn der Browser ist auf nahezu jedem Arbeitsplatz die größte Angriffsfläche im Webzugriff. Ein Hinweis auf aktive Ausnutzung steht in den gelesenen Quellen nicht. Das ist keine Entwarnung, sondern nur der Stand der Veröffentlichung.
Was ist passiert?
Der Stable-Kanal wurde laut Chrome-Releases-Blog auf 154.0.8037.97/.98 für Windows und Mac und auf 154.0.8037.97 für Linux angehoben. Der Rollout läuft über die kommenden Tage bis Wochen. Der Beitrag erschien am 1. Oktober (Pazifikzeit) und wurde am 2. Oktober um die Fehlerdetails ergänzt. Deskmodder weist darauf hin, dass zunächst nur die Beschreibungen der einzelnen Lücken fehlten.
Die Android-Version Chrome 154.0.8037.126 erschien ebenfalls am 1. Oktober. Google schreibt dazu, Android-Releases enthielten die gleichen Sicherheitskorrekturen wie die passenden Desktop-Versionen, sofern nichts anderes vermerkt ist. Für den Extended-Stable-Kanal erschien am 2. Oktober Version 152.0.7977.152 für Windows und Mac. Der offizielle Beitrag nennt dort keine Sicherheitskorrekturen, sondern verweist nur auf das Änderungsprotokoll. Ob und welche der 11 Lücken in 152 behoben sind, ist daher aus den Quellen nicht ablesbar.
Der Blogbeitrag zum Desktop-Update nennt neben der Linux-Version 154.0.8037.97 im Android-Beitrag abweichend 153.0.8010.97 für Linux. Das wirkt wie eine Unstimmigkeit in der Quelle. Maßgeblich ist hier die Angabe im Desktop-Beitrag.
Wer ist betroffen?
- Windows- und Mac-Rechner mit Chrome 154 vor 154.0.8037.97/.98 und Linux-Rechner mit Chrome 154 vor 154.0.8037.97.
- Android-Geräte mit Chrome 154 vor 154.0.8037.126. Google Play verteilt das Update laut Beitrag über mehrere Tage.
- Rechner im Extended-Stable-Kanal (Chrome 152) sind betroffen, wenn dort die gleichen Komponenten stecken. Das nennen die Quellen nicht ausdrücklich, offiziell ist nur der Stand 152.0.7977.152 belegt.
- Nicht betroffen von diesem konkreten Update: Rechner mit Early Stable 155, wie Deskmodder schreibt. Andere Chromium-basierte Browser sind in den Quellen nicht behandelt, deren Hersteller müssen eigene Hinweise liefern.
Wie kritisch ist das?
Die Einstufung stammt von Google: 1 kritisch, 9 hoch, 1 mittel. Die kritische Lücke CVE-2026-103628 ist ein Out-of-bounds-Write in WebGL (Fehler-ID 549995090), von Google selbst am 21. August 2026 gemeldet. Ein solcher Fehlertyp kann grundsätzlich zu Speicherbeschädigung führen. Einen konkreten Angriffspfad oder ein CVSS-Rating nennt die Quelle nicht, Details zu den Fehlern bleiben laut Google zunächst eingeschränkt, bis die Mehrheit der Nutzer aktualisiert hat.
Die neun als hoch eingestuften Lücken verteilen sich auf folgende Komponenten:
- CVE-2026-103626: falsche Autorisierung im FileSystem.
- CVE-2026-103621: Integer-Überlauf im Compositing.
- CVE-2026-103630, CVE-2026-103624, CVE-2026-103622 und CVE-2026-103623: Use-after-free in FedCM, Contextual Tasks, SVG und MediaStream.
- CVE-2026-103625: Type Confusion in V8.
- CVE-2026-103629: Integer-Überlauf in Skia.
- CVE-2026-103631: Buffer Overflow in WebRTC, gemeldet von Xinyang Ge (Anthropic), unterstützt durch Claude.
Hinzu kommt CVE-2026-103627 (mittel): Informationsleck in SVG. Aktive Ausnutzung meldet keine der gelesenen Quellen. Die Tragweite für einzelne Umgebungen lässt sich ohne Fehlerdetails nicht genauer bewerten.
Was sollten Admins jetzt tun?
- Chrome-Versionen inventarisieren: Desktop-Stand mit chrome://version oder per Softwareinventar prüfen, Ziel mindestens 154.0.8037.97 (Windows und Mac: .97/.98), Android mindestens 154.0.8037.126.
- Rollout beschleunigen: Update über die vorhandene Softwareverteilung oder Richtlinien anstoßen, Neustart des Browsers sicherstellen.
- Rechner mit viel Webkontakt zuerst aktualisieren, etwa Arbeitsplätze mit Zugriff auf Admin-Konsolen und Zahlungssysteme.
- Android-Geräte im Mobile-Device-Management auf die Version 154.0.8037.126 prüfen, da Google Play den Rollout streckt.
- Extended-Stable-Rechner auf 152.0.7977.152 bringen und die Änderungsliste im Chrome-Log prüfen.
- Nach der Veröffentlichung weiterer Fehlerdetails nachlesen, ob zusätzliche Maßnahmen nötig werden.
- Offene Punkte dokumentieren: Rechner, die nicht aktualisiert werden können, mit Frist und Verantwortlichem erfassen.
Einordnung für Unternehmen
Das Update ist ein Routinefall mit erhöhter Dringlichkeit: Eine kritische Lücke in einer Browserkomponente rechtfertigt, den Rollout innerhalb weniger Tage abzuschließen. Ein Notfall mit Sonderwartung ist es nach Quellenlage nicht, weil keine Ausnutzung gemeldet ist. Kleine Unternehmen mit automatischen Updates müssen meist nur prüfen, ob der Browser tatsächlich neu gestartet wurde. Umgebungen mit gesperrten Updates oder festgelegten Versionsständen haben den größeren Handlungsbedarf.
Bemerkenswert ist die Dichte: Das Update vom 29. September brachte laut Chrome-Releases-Blog 32 Sicherheitskorrekturen, darunter eine kritische Lücke in ANGLE, zwei Tage später folgen 11 weitere. Wer Chrome zentral verwaltet, sollte den Rollout-Prozess daher so aufstellen, dass kurz aufeinanderfolgende Versionen ohne manuellen Aufwand durchlaufen. Einen früheren Rekord-Patch behandelt der Bestandsartikel zu Chrome 149.
Passende Anleitungen auf S-EDV
- Chrome 149 mit 429 Schwachstellen: Hintergrund zu früheren umfangreichen Chrome-Updates.
- Gruppenrichtlinien (GPO) Grundlagen und Praxis: Browser-Einstellungen im Windows-Netz zentral steuern.
- Schwachstellenmanagement mit Greenbone OpenVAS: Patchstände im Unternehmen regelmäßig prüfen.


