
Chromium-Browser durch DoS über document.title angreifbar — Kritische Blink-Lücke ermöglicht Absturz in Sekunden
Eine als Brash bezeichnete, kritische Schwachstelle in Blink — der Rendering-Engine hinter Chromium-basierten Browsern — erlaubt Angreifern, Chromium innerhalb von 15 bis 60 Sekunden zum Absturz zu bringen. Ausgenutzt wird ein architektonischer Fehler in der Art, wie bestimmte DOM-Vorgänge verarbeitet werden.
Der Angriffsvektor beruht auf dem vollständigen Fehlen einer Ratenbegrenzung bei Updates der document.title-API. Dadurch lassen sich Millionen von DOM-Mutationen pro Sekunde injizieren. Während dieser Überflutung wird der Hauptthread ausgelastet, die Ereignisschleife unterbrochen und die Benutzeroberfläche funktionsunfähig. Folge sind hoher CPU-Verbrauch, deutliche Verschlechterung der Systemleistung und potenzielle Beeinträchtigungen oder Ausfälle anderer gleichzeitig laufender Prozesse.
Da die Lücke Desktop-, Android- und Embedded-Versionen von Chromium betrifft, gefährdet sie laut den Angaben mehr als 3 Milliarden Internetnutzer durch einen System-Denial-of-Service.
STATUS: Operational
BEEINFLUSSTE VERSIONEN: Chromium ≤ 143.0.7483.0 (geprüft: 138.0.7204.251, 141.0.7390.108, 143.0.7483.0)
Prüfung
Testergebnis
11 Browser unter macOS, Windows und Linux wurden geprüft. Alle Chromium-basierten Browser sind betroffen, da der Fehler in Blink liegt:
-
Chrome: Absturz in 15–30 s
-
Edge: 15–25 s
-
Vivaldi: 15–30 s
-
Arc: 15–30 s
-
Dia: 15–30 s
-
Opera: ~60 s
-
Perplexity Comet: 15–35 s
-
ChatGPT Atlas: 15–60 s
-
Brave: 30–125 s
Nicht verwundbar
-
Firefox (Gecko) – immun
-
Safari (WebKit) – immun
-
iOS-Browser (alle WebKit) – immun aufgrund von Apples Vorgabe, WebKit zu verwenden
Angriffsprinzip (Kurzfassung)
Die Lücke entsteht durch fehlende Drosselung von document.title-Updates. Der Angriff beginnt mit der Vorerzeugung von 100 eindeutigen 512-zeichigen Hex-Strings, die im Speicher gehalten werden. Dadurch kann der Angreifer Millionen von Titel-Updates pro Sekunde injizieren, den Hauptthread sättigen und die Ereignisschleife blockieren — Ergebnis: hohe CPU-Last und ein schneller Browser-Absturz.
Die Lücke gefährdet kritische Systeme: Medizinische Fachkräfte könnten bei webbasierter chirurgischer Navigation die Visualisierung verlieren, Finanzinstitute während der Hauptgeschäftszeiten ihre Handelsplattformen. Auch KI-gestützte Automatisierung und headless Browser-Infrastrukturen sind von Ausfällen bedroht.
Nutzer betroffener Chromium-Versionen sollten keine verdächtigen Links öffnen, insbesondere nicht aus durchgesickerten Dokumenten oder dringenden Warnungen. Unternehmen sollten browserbasierte Störungen beobachten und Backups wichtiger Systeme anlegen.
Chromium-Entwickler und die Forschungsgemeinschaft arbeiten an Patches, die Ratenbegrenzungen für DOM-Operationen einführen und ähnliche Angriffe künftig verhindern sollen.
Fachartikel

KI-Agenten als interne Sicherheitsrisiken: Was Experimente zeigen

MCP-Sicherheitsstudie: 555 Server mit riskanten Tool-Kombinationen identifiziert

SOX-Compliance in SAP: Anforderungen, IT-Kontrollen und der Weg zur Automatisierung

Irans Cyberoperationen vor „Epic Fury“: Gezielter Infrastrukturaufbau und Hacktivisten-Welle nach den Angriffen

Steuersaison als Angriffsfläche: Phishing-Kampagnen und Malware-Wellen im Überblick
Studien

Drucksicherheit bleibt in vielen KMU ein vernachlässigter Bereich

Sieben Regierungen einigen sich auf 6G-Sicherheitsrahmen

Lieferkettenkollaps und Internetausfall: Unternehmen rechnen mit dem Unwahrscheinlichen

KI als Werkzeug für schnelle, kostengünstige Cyberangriffe

KI beschleunigt Cyberangriffe: IBM X-Force warnt vor wachsenden Schwachstellen in Unternehmen
Whitepaper

Quantifizierung und Sicherheit mit modernster Quantentechnologie

KI-Betrug: Interpol warnt vor industrialisierter Finanzkriminalität – 4,5-fach profitabler

Cloudflare Threat Report 2026: Ransomware beginnt mit dem Login – KI und Botnetze treiben die Industrialisierung von Cyberangriffen

EBA-Folgebericht: Fortschritte bei IKT-Risikoaufsicht unter DORA – weitere Harmonisierung nötig

Böswillige KI-Nutzung erkennen und verhindern: Anthropics neuer Bedrohungsbericht mit Fallstudien
Hamsterrad-Rebell

Sichere Enterprise Browser und Application Delivery für moderne IT-Organisationen

Sicherer Remote-Zugriff (SRA) für Operational Technology (OT) und industrielle Steuerungs- und Produktionssysteme (ICS) – Teil 2

Incident Response Retainer – worauf sollte man achten?

KI‑basierte E‑Mail‑Angriffe: Einfach gestartet, kaum zu stoppen








