CVE-2025-10585

CRITICAL(9.8)KEV

Google Chromium V8 Type Confusion Vulnerability

Beschreibung

CVE-2025-10585 ist eine Type-Confusion-Schwachstelle in der V8-JavaScript-Engine von Google Chrome. Ein entfernter Angreifer kann ueber eine speziell praeparierte HTML-Seite eine Heap-Corruption ausloesen, die potenziell zur Ausfuehrung beliebigen Codes fuehrt. Die Schwachstelle wird mit einem CVSS v3.1-Score von 9.8 (CRITICAL) bewertet und erfordert keine Authentifizierung oder Benutzerinteraktion seitens des Opfers.

Die CISA hat CVE-2025-10585 in den KEV-Katalog aufgenommen, mit einer Behebungsfrist bis zum 14. Oktober 2025. Der EPSS-Score von 0.64 % (70. Perzentil) ist moderat, was darauf hindeutet, dass die Ausnutzung zwar moeglich, aber noch nicht weit verbreitet ist. Betroffen sind alle Chrome-Versionen vor 140.0.7339.185.

KEV-Informationen

Hersteller
Google
Produkt
Chromium V8
Hinzugefügt am
23. September 2025
Fälligkeitsdatum
14. Oktober 2025
Erforderliche Maßnahme
Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.

CVSS-Score

Vektorstring
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HIm Rechner öffnen
Angriffsvektor
NETWORK
Angriffskomplexität
LOW
Erforderliche Privilegien
NONE
Benutzerinteraktion
NONE
Scope
UNCHANGED
Vertraulichkeitsauswirkung
HIGH
Integritätsauswirkung
HIGH
Verfügbarkeitsauswirkung
HIGH
Ausnutzbarkeitsscore
3.9
Auswirkungsscore
5.9

CWEs

Betroffene Produkte

HerstellerProduktVersion
googlechrome< 140.0.7339.185
siemenscadra-

Mehrere CVSS-Bewertungen

Quelle: [email protected](Primary)
9.8
CRITICAL

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

Quelle: 134c704f-9b21-4f2e-91b3-4a467353bcc0(Secondary)
8.8
HIGH

CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H

Referenzen

Schwachstellentyp

CWE-843: Access of Resource Using Incompatible Type (Type Confusion)

CVE-2025-10585 basiert auf CWE-843 (Type Confusion), einer Schwachstellenklasse, bei der ein Programm auf eine Ressource unter Verwendung eines inkompatiblen Typs zugreift. In der V8-JavaScript-Engine von Chrome fuehrt eine fehlerhafte Typ-Annahme waehrend der Just-in-Time-Kompilierung (JIT) dazu, dass ein Objekt als ein anderer Typ behandelt wird, was zu einer Heap-Corruption und potenzieller Code-Ausfuehrung fuehrt.

Weitere Informationen: CWE-843 -- Access of Resource Using Incompatible Type (Type Confusion)

Auswirkungsanalyse

Die Auswirkungen von CVE-2025-10585 sind mit einem CVSS-Score von 9.8 (CRITICAL) ausserordentlich schwerwiegend. Die Schwachstelle ist ueber das Netzwerk ausnutzbar (AV:N) mit niedriger Angriffskomplexitaet (AC:L) und erfordert weder Authentifizierung (PR:N) noch Benutzerinteraktion (UI:N) -- ein Opfer muss lediglich eine manipulierte Webseite besuchen. Vertraulichkeit (High): Ein Angreifer kann durch die Heap-Corruption den Speicher des Browser-Prozesses lesen und sensible Daten wie Cookies, Sitzungstoken und Zugangsdaten extrahieren. Integritaet (High): Die Code-Ausfuehrung ermoeglicht die Installation von Schadsoftware, die Manipulation von Webinhalten und den Diebstahl von Anmeldedaten. Verfuegbarkeit (High): Der Browser kann zum Absturz gebracht werden, und bei erfolgreicher Code-Ausfuehrung kann das gesamte System beeintraechtigt werden. Obwohl der EPSS-Score von 0.64 % moderat ist, zeigt die Aufnahme in den KEV-Katalog, dass die Schwachstelle bereits in freier Wildbahn ausgenutzt wurde.

Exploit-Reifegrad

CVE-2025-10585 weist eine hohe Exploit-Reife auf. Die CISA hat die Schwachstelle im KEV-Katalog als aktiv ausgenutzt gefuehrt, mit einer Behebungsfrist bis zum 14. Oktober 2025. Google hat in den Chrome Release Notes die Schwachstelle als "High"-Severity eingestuft. Der EPSS-Score von 0.64 % (70. Perzentil) ist moderat, was darauf hindeutet, dass die Ausnutzung bisher gezielt und nicht massenhaft erfolgt. Type-Confusion-Schwachstellen in V8 sind jedoch bei fortgeschrittenen Bedrohungsakteuren aeusserst beliebt, da sie zuverlaessig zur Code-Ausfuehrung fuehren koennen. Der Ransomware-Status ist als Unknown klassifiziert.

Behebung

  1. Google Chrome umgehend aktualisieren: Aktualisieren Sie Chrome auf Version 140.0.7339.185 oder hoeher. Die Aktualisierung erfolgt in der Regel automatisch, kann aber ueber chrome://settings/help manuell angestossen werden. Starten Sie den Browser nach dem Update neu.

  2. Alle Chromium-basierten Browser pruefen: Chromium-basierte Browser wie Microsoft Edge, Brave, Opera und Vivaldi verwenden ebenfalls die V8-Engine. Pruefen Sie, ob fuer diese Browser Sicherheitsupdates verfuegbar sind, und installieren Sie diese umgehend.

  3. Browser-Isolierung einsetzen: In Unternehmensumgebungen sollten Sie Browser-Isolierungsloesungen einsetzen, die Webinhalte in einer isolierten Umgebung ausfuehren und so die Auswirkungen einer Kompromittierung begrenzen.

  4. Netzwerkfilterung verstaerken: Blockieren Sie den Zugriff auf bekannte boeswillige Domains und setzen Sie Web-Proxies mit aktivem Inhaltsfilter ein, um die Wahrscheinlichkeit des Besuchs manipulierter Webseiten zu reduzieren.

  5. Endpunkt-Ueberwachung: Aktivieren Sie Endpoint Detection and Response (EDR) und ueberwachen Sie Browser-Prozesse auf anomales Verhalten wie unerwartete Kindprozesse, Speicherzugriffsmuster oder Netzwerkverbindungen.

Technische Details

CVE-2025-10585 betrifft die V8-JavaScript-Engine in Google Chrome vor Version 140.0.7339.185. Der CVSS-Vektor CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H zeigt, dass der Angriff ueber das Netzwerk (AV:N) mit niedriger Komplexitaet (AC:L) und ohne jegliche Authentifizierung (PR:N) oder Benutzerinteraktion (UI:N) durchfuehrbar ist. Die Schwachstelle ist eine Type Confusion in der V8-Engine, bei der der JIT-Compiler eine falsche Typ-Annahme ueber ein JavaScript-Objekt trifft. Wenn die Engine anschliessend auf das Objekt zugreift, verwendet sie die falschen Speicher-Offsets und Groessen, was zu einer Heap-Corruption fuehrt. Ein Angreifer kann diese Speicherverletzung gezielt ausnutzen, indem er ueber eine praeparierte HTML-Seite JavaScript-Code bereitstellt, der die fehlerhafte Typ-Inferenz des JIT-Compilers ausloest. Durch sorgfaeltige Manipulation des Heap-Layouts kann der Angreifer beliebige Lese- und Schreibzugriffe im Speicher erlangen und letztlich Code im Kontext des Browser-Prozesses ausfuehren.

Häufig gestellte Fragen

Wird CVE-2025-10585 aktiv ausgenutzt?

Ja, CVE-2025-10585 wird aktiv ausgenutzt. Die CISA hat die Schwachstelle in den KEV-Katalog aufgenommen, was aktive Ausnutzung in freier Wildbahn bestaetigt. Der EPSS-Score von 0.64 % (70. Perzentil) deutet darauf hin, dass die Angriffe bisher gezielt und nicht massenhaft erfolgen.

Welche Produkte sind von CVE-2025-10585 betroffen?

Betroffen sind alle Versionen von Google Chrome vor 140.0.7339.185. Da die Schwachstelle in der V8-JavaScript-Engine liegt, sind potenziell auch andere Chromium-basierte Browser wie Microsoft Edge, Brave, Opera und Vivaldi betroffen, sofern diese die verwundbare V8-Version verwenden.

Wie behebe ich CVE-2025-10585?

Aktualisieren Sie Google Chrome auf Version 140.0.7339.185 oder hoeher. Pruefen Sie zudem alle Chromium-basierten Browser in Ihrer Umgebung und installieren Sie verfuegbare Sicherheitsupdates. Ein Browser-Neustart nach dem Update ist erforderlich.

Wie schwerwiegend ist CVE-2025-10585?

Mit einem CVSS-Score von 9.8 (CRITICAL) ist CVE-2025-10585 eine der schwerwiegendsten Browser-Schwachstellen. Die Type Confusion in V8 ermoeglicht potenziell die Ausfuehrung beliebigen Codes ohne Benutzerinteraktion -- es genuegt der Besuch einer manipulierten Webseite.

CVSS-Score

9.8
CRITICAL(9.8)

EPSS-Score

EPSS-Score5.43%
EPSS-Perzentil92.1%

Daten

Veröffentlicht24. September 2025
Zuletzt geändert14. Juli 2026
StatusAnalyzed
CVSS-Versionv3.1

Hilfe beim Schwachstellenmanagement?

Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.