
Chromium-Browser durch DoS über document.title angreifbar — Kritische Blink-Lücke ermöglicht Absturz in Sekunden
Eine als Brash bezeichnete, kritische Schwachstelle in Blink — der Rendering-Engine hinter Chromium-basierten Browsern — erlaubt Angreifern, Chromium innerhalb von 15 bis 60 Sekunden zum Absturz zu bringen. Ausgenutzt wird ein architektonischer Fehler in der Art, wie bestimmte DOM-Vorgänge verarbeitet werden.
Der Angriffsvektor beruht auf dem vollständigen Fehlen einer Ratenbegrenzung bei Updates der document.title-API. Dadurch lassen sich Millionen von DOM-Mutationen pro Sekunde injizieren. Während dieser Überflutung wird der Hauptthread ausgelastet, die Ereignisschleife unterbrochen und die Benutzeroberfläche funktionsunfähig. Folge sind hoher CPU-Verbrauch, deutliche Verschlechterung der Systemleistung und potenzielle Beeinträchtigungen oder Ausfälle anderer gleichzeitig laufender Prozesse.
Da die Lücke Desktop-, Android- und Embedded-Versionen von Chromium betrifft, gefährdet sie laut den Angaben mehr als 3 Milliarden Internetnutzer durch einen System-Denial-of-Service.
STATUS: Operational
BEEINFLUSSTE VERSIONEN: Chromium ≤ 143.0.7483.0 (geprüft: 138.0.7204.251, 141.0.7390.108, 143.0.7483.0)
Prüfung
Testergebnis
11 Browser unter macOS, Windows und Linux wurden geprüft. Alle Chromium-basierten Browser sind betroffen, da der Fehler in Blink liegt:
-
Chrome: Absturz in 15–30 s
-
Edge: 15–25 s
-
Vivaldi: 15–30 s
-
Arc: 15–30 s
-
Dia: 15–30 s
-
Opera: ~60 s
-
Perplexity Comet: 15–35 s
-
ChatGPT Atlas: 15–60 s
-
Brave: 30–125 s
Nicht verwundbar
-
Firefox (Gecko) – immun
-
Safari (WebKit) – immun
-
iOS-Browser (alle WebKit) – immun aufgrund von Apples Vorgabe, WebKit zu verwenden
Angriffsprinzip (Kurzfassung)
Die Lücke entsteht durch fehlende Drosselung von document.title-Updates. Der Angriff beginnt mit der Vorerzeugung von 100 eindeutigen 512-zeichigen Hex-Strings, die im Speicher gehalten werden. Dadurch kann der Angreifer Millionen von Titel-Updates pro Sekunde injizieren, den Hauptthread sättigen und die Ereignisschleife blockieren — Ergebnis: hohe CPU-Last und ein schneller Browser-Absturz.
Die Lücke gefährdet kritische Systeme: Medizinische Fachkräfte könnten bei webbasierter chirurgischer Navigation die Visualisierung verlieren, Finanzinstitute während der Hauptgeschäftszeiten ihre Handelsplattformen. Auch KI-gestützte Automatisierung und headless Browser-Infrastrukturen sind von Ausfällen bedroht.
Nutzer betroffener Chromium-Versionen sollten keine verdächtigen Links öffnen, insbesondere nicht aus durchgesickerten Dokumenten oder dringenden Warnungen. Unternehmen sollten browserbasierte Störungen beobachten und Backups wichtiger Systeme anlegen.
Chromium-Entwickler und die Forschungsgemeinschaft arbeiten an Patches, die Ratenbegrenzungen für DOM-Operationen einführen und ähnliche Angriffe künftig verhindern sollen.
Fachartikel

Industrielles Phishing gegen Italiens Infrastruktur: Group‑IB entdeckt automatisiertes Aruba‑Imitierendes Phishing‑Kit

Stärkung von Red Teams: Ein modulares Gerüst für Kontrollbewertungen

SAP Patch Day November 2025: Kritische Lücken in SQL Anywhere Monitor und SAP Solution Manager geschlossen

Nordkoreanische APT-Gruppe missbraucht Google Find Hub für Fernlösch-Angriffe auf Android-Geräte

DNS-Ausfallsicherheit entscheidet über die Unternehmenskontinuität
Studien

BSI-Lagebericht 2025: Fortschritte in der Cybersicherheit – Deutschland bleibt verwundbar

Forrester veröffentlicht Technologie- und Sicherheitsprognosen für 2026

Zunahme KI-gestützter Cyberbedrohungen im Fertigungssektor

KnowBe4-Studie: Personalisierte Phishing-E-Mails setzen auf die Verwendung von Firmennamen

Neue Studie: Mehrheit der US-Großunternehmen meldet KI-Risiken
Whitepaper

Vorbereitung auf künftige Cyberbedrohungen: Google veröffentlicht „Cybersecurity Forecast 2026“

Aktuelle Studie zeigt: Jeder Vierte in Deutschland bereits Opfer von digitalem Betrug

Cybersecurity in Deutschland: 200 Milliarden Euro Schaden trotz steigender IT-Ausgaben

Die EU bleibt weiterhin Ziel zahlreicher, sich überschneidender Bedrohungsgruppen

Verizon Business DBIR 2025: So können Gesundheitseinrichtungen Cyberangriffen begegnen
Hamsterrad-Rebell

Identity und Access Management (IAM) im Zeitalter der KI-Agenten: Sichere Integration von KI in Unternehmenssysteme

Infoblox zeigt praxisnahe IT-Security-Strategien auf it-sa 2025 und exklusivem Führungskräfte-Event in Frankfurt

IT-Security Konferenz in Nürnberg: qSkills Security Summit 2025 setzt auf Handeln statt Zögern

Von Palo Alto nach Paderborn: Wie eine Initiative US-Cyberfachkräfte für Deutschland gewinnen will







