CVE-2025-10585
Google Chromium V8 Type Confusion Vulnerability
Beschreibung
CVE-2025-10585 ist eine Type-Confusion-Schwachstelle in der V8-JavaScript-Engine von Google Chrome. Ein entfernter Angreifer kann ueber eine speziell praeparierte HTML-Seite eine Heap-Corruption ausloesen, die potenziell zur Ausfuehrung beliebigen Codes fuehrt. Die Schwachstelle wird mit einem CVSS v3.1-Score von 9.8 (CRITICAL) bewertet und erfordert keine Authentifizierung oder Benutzerinteraktion seitens des Opfers.
Die CISA hat CVE-2025-10585 in den KEV-Katalog aufgenommen, mit einer Behebungsfrist bis zum 14. Oktober 2025. Der EPSS-Score von 0.64 % (70. Perzentil) ist moderat, was darauf hindeutet, dass die Ausnutzung zwar moeglich, aber noch nicht weit verbreitet ist. Betroffen sind alle Chrome-Versionen vor 140.0.7339.185.
KEV-Informationen
CVSS-Score
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HIm Rechner öffnenBetroffene Produkte
| Hersteller | Produkt | Version |
|---|---|---|
| chrome | < 140.0.7339.185 | |
| siemens | cadra | - |
Mehrere CVSS-Bewertungen
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
Referenzen
- https://chromereleases.googleblog.com/2025/09/stable-channel-update-for-desktop_17.html(Release Notes, Vendor Advisory)
- https://issues.chromium.org/issues/445380761(Issue Tracking, Permissions Required)
- https://cert-portal.siemens.com/productcert/html/ssa-470355.html(Third Party Advisory)
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2025-10585(US Government Resource)
Schwachstellentyp
CWE-843: Access of Resource Using Incompatible Type (Type Confusion)
CVE-2025-10585 basiert auf CWE-843 (Type Confusion), einer Schwachstellenklasse, bei der ein Programm auf eine Ressource unter Verwendung eines inkompatiblen Typs zugreift. In der V8-JavaScript-Engine von Chrome fuehrt eine fehlerhafte Typ-Annahme waehrend der Just-in-Time-Kompilierung (JIT) dazu, dass ein Objekt als ein anderer Typ behandelt wird, was zu einer Heap-Corruption und potenzieller Code-Ausfuehrung fuehrt.
Weitere Informationen: CWE-843 -- Access of Resource Using Incompatible Type (Type Confusion)
Auswirkungsanalyse
Die Auswirkungen von CVE-2025-10585 sind mit einem CVSS-Score von 9.8 (CRITICAL) ausserordentlich schwerwiegend. Die Schwachstelle ist ueber das Netzwerk ausnutzbar (AV:N) mit niedriger Angriffskomplexitaet (AC:L) und erfordert weder Authentifizierung (PR:N) noch Benutzerinteraktion (UI:N) -- ein Opfer muss lediglich eine manipulierte Webseite besuchen. Vertraulichkeit (High): Ein Angreifer kann durch die Heap-Corruption den Speicher des Browser-Prozesses lesen und sensible Daten wie Cookies, Sitzungstoken und Zugangsdaten extrahieren. Integritaet (High): Die Code-Ausfuehrung ermoeglicht die Installation von Schadsoftware, die Manipulation von Webinhalten und den Diebstahl von Anmeldedaten. Verfuegbarkeit (High): Der Browser kann zum Absturz gebracht werden, und bei erfolgreicher Code-Ausfuehrung kann das gesamte System beeintraechtigt werden. Obwohl der EPSS-Score von 0.64 % moderat ist, zeigt die Aufnahme in den KEV-Katalog, dass die Schwachstelle bereits in freier Wildbahn ausgenutzt wurde.
Exploit-Reifegrad
CVE-2025-10585 weist eine hohe Exploit-Reife auf. Die CISA hat die Schwachstelle im KEV-Katalog als aktiv ausgenutzt gefuehrt, mit einer Behebungsfrist bis zum 14. Oktober 2025. Google hat in den Chrome Release Notes die Schwachstelle als "High"-Severity eingestuft. Der EPSS-Score von 0.64 % (70. Perzentil) ist moderat, was darauf hindeutet, dass die Ausnutzung bisher gezielt und nicht massenhaft erfolgt. Type-Confusion-Schwachstellen in V8 sind jedoch bei fortgeschrittenen Bedrohungsakteuren aeusserst beliebt, da sie zuverlaessig zur Code-Ausfuehrung fuehren koennen. Der Ransomware-Status ist als Unknown klassifiziert.
Behebung
-
Google Chrome umgehend aktualisieren: Aktualisieren Sie Chrome auf Version 140.0.7339.185 oder hoeher. Die Aktualisierung erfolgt in der Regel automatisch, kann aber ueber chrome://settings/help manuell angestossen werden. Starten Sie den Browser nach dem Update neu.
-
Alle Chromium-basierten Browser pruefen: Chromium-basierte Browser wie Microsoft Edge, Brave, Opera und Vivaldi verwenden ebenfalls die V8-Engine. Pruefen Sie, ob fuer diese Browser Sicherheitsupdates verfuegbar sind, und installieren Sie diese umgehend.
-
Browser-Isolierung einsetzen: In Unternehmensumgebungen sollten Sie Browser-Isolierungsloesungen einsetzen, die Webinhalte in einer isolierten Umgebung ausfuehren und so die Auswirkungen einer Kompromittierung begrenzen.
-
Netzwerkfilterung verstaerken: Blockieren Sie den Zugriff auf bekannte boeswillige Domains und setzen Sie Web-Proxies mit aktivem Inhaltsfilter ein, um die Wahrscheinlichkeit des Besuchs manipulierter Webseiten zu reduzieren.
-
Endpunkt-Ueberwachung: Aktivieren Sie Endpoint Detection and Response (EDR) und ueberwachen Sie Browser-Prozesse auf anomales Verhalten wie unerwartete Kindprozesse, Speicherzugriffsmuster oder Netzwerkverbindungen.
Technische Details
CVE-2025-10585 betrifft die V8-JavaScript-Engine in Google Chrome vor Version 140.0.7339.185. Der CVSS-Vektor CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H zeigt, dass der Angriff ueber das Netzwerk (AV:N) mit niedriger Komplexitaet (AC:L) und ohne jegliche Authentifizierung (PR:N) oder Benutzerinteraktion (UI:N) durchfuehrbar ist. Die Schwachstelle ist eine Type Confusion in der V8-Engine, bei der der JIT-Compiler eine falsche Typ-Annahme ueber ein JavaScript-Objekt trifft. Wenn die Engine anschliessend auf das Objekt zugreift, verwendet sie die falschen Speicher-Offsets und Groessen, was zu einer Heap-Corruption fuehrt. Ein Angreifer kann diese Speicherverletzung gezielt ausnutzen, indem er ueber eine praeparierte HTML-Seite JavaScript-Code bereitstellt, der die fehlerhafte Typ-Inferenz des JIT-Compilers ausloest. Durch sorgfaeltige Manipulation des Heap-Layouts kann der Angreifer beliebige Lese- und Schreibzugriffe im Speicher erlangen und letztlich Code im Kontext des Browser-Prozesses ausfuehren.
Häufig gestellte Fragen
Wird CVE-2025-10585 aktiv ausgenutzt?
Ja, CVE-2025-10585 wird aktiv ausgenutzt. Die CISA hat die Schwachstelle in den KEV-Katalog aufgenommen, was aktive Ausnutzung in freier Wildbahn bestaetigt. Der EPSS-Score von 0.64 % (70. Perzentil) deutet darauf hin, dass die Angriffe bisher gezielt und nicht massenhaft erfolgen.
Welche Produkte sind von CVE-2025-10585 betroffen?
Betroffen sind alle Versionen von Google Chrome vor 140.0.7339.185. Da die Schwachstelle in der V8-JavaScript-Engine liegt, sind potenziell auch andere Chromium-basierte Browser wie Microsoft Edge, Brave, Opera und Vivaldi betroffen, sofern diese die verwundbare V8-Version verwenden.
Wie behebe ich CVE-2025-10585?
Aktualisieren Sie Google Chrome auf Version 140.0.7339.185 oder hoeher. Pruefen Sie zudem alle Chromium-basierten Browser in Ihrer Umgebung und installieren Sie verfuegbare Sicherheitsupdates. Ein Browser-Neustart nach dem Update ist erforderlich.
Wie schwerwiegend ist CVE-2025-10585?
Mit einem CVSS-Score von 9.8 (CRITICAL) ist CVE-2025-10585 eine der schwerwiegendsten Browser-Schwachstellen. Die Type Confusion in V8 ermoeglicht potenziell die Ausfuehrung beliebigen Codes ohne Benutzerinteraktion -- es genuegt der Besuch einer manipulierten Webseite.
Hilfe beim Schwachstellenmanagement?
Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.