
Chrome-Zero-Day und VPN-Lücken: Fünf aktive Exploits 2026
Google hat ein Notfall-Update für Chrome veröffentlicht, um eine fünfte Zero-Day-Sicherheitslücke in diesem Jahr zu schließen, die bereits im Freien ausgenutzt wird. Laut Bleeping Computer wurde die Schwachstelle unter dem Bezeichner CVE-2026-11645 von einem anonymen Forscher Anfang Mai gemeldet und patcht ein kritisches Rendering-Problem, das Angreifern Code-Ausführung ermöglicht. SecurityWeek bestätigt, dass die Lücke aktiv in Angriffsszenarien eingesetzt wird — das ist das fünfte solche Szenario seit Januar 2026.
Parallel warnt Check Point vor einer kritischen VPN-Schwachstelle, die ebenfalls unter aktiver Ausnutzung steht. Wie Dark Reading meldet, werden Remote Access VPN und Mobile Access Deployments angegriffen, die das veraltete IKEv1-Protokoll nutzen. Die Schwachstelle ermöglicht es Angreifern, Passwort-Authentifizierung zu umgehen — Qilin-Ransomware-Affiliates werden für mindestens einen dokumentierten Incident verantwortlich gemacht. Die Ausbeutung läuft seit Anfang Mai.
Zusätzlich hat Gogs einen kritischen Zero-Day gepatcht, der Remote Code Execution auf Internet-erreichbaren Instanzen ermöglichte und Zugriff auf private Repositories gewährte. The Hacker News berichtet von einer Häufung: Poisoned Packages, defekte KI-Tools und ein GitHub-Worm, der Repositories durchzieht — "basic tricks funktionieren immer noch", so die Zusammenfassung der Sicherheitslage.
Für Unternehmen in der DACH-Region ist die Situation akut relevant. Chrome läuft auf Millionen von Arbeitsplätzen; die Zero-Day-Quote von fünf Patches pro Halbjahr zeigt, dass Schwachstellen schneller entstehen als klassisches Patch-Management sie stoppt. VPN-Exploits treffen zentral: Viele deutsche Mittelständler nutzen Check Point für Remote Access, besonders im Hybrid-Work. Ein KI-Pentesting-Ansatz hilft hier weniger, doch eine strukturierte Red-Team-Checkliste für eigene Systeme offenbart, wo Reconnaissance-Tools bereits IKEv1-Konfigurationen ausnehmen können.
Der praktische Take-Away: Zero-Days werden nicht schneller gepatcht, sondern schneller ausgenutzt. Unternehmen sollten Patch-Cadence auf 48–72 Stunden für kritische Browser- und VPN-Updates setzen, nicht auf Standard-Quartals-Zyklen. Chrome-Updates sind seit Version 90 automatisiert — deaktiviere die Deaktivierung. Für Check Point IKEv2 oder neuere Krypto-Protokolle zwingend aktivieren, IKEv1 sofort aus Production entfernen.
Quellen
- Bleeping Computer: Google patches fifth Chrome zero-day bug exploited in attacks this year
- The Hacker News: Weekly Recap: Instagram Account Hacks, Android Zero-Day, GitHub Worm and More
- The Hacker News: Critical Check Point VPN Flaw Exploited to Bypass Passwords in IKEv1 Setups
- Bleeping Computer: Gogs patches critical zero-day enabling remote code execution
- Dark Reading: Check Point VPN Flaw Exploited Since Early May
- SecurityWeek: Google Patches 5th Chrome Zero-Day Exploited in 2026