CVE-2025-13223

HIGH(8.8)KEV

Google Chromium V8 Type Confusion Vulnerability

Beschreibung

CVE-2025-13223 ist eine schwerwiegende Type-Confusion-Schwachstelle in der V8-JavaScript-Engine von Google Chrome vor Version 142.0.7444.175. Die Schwachstelle ermoglicht einem entfernten Angreifer, uber eine speziell praparierte HTML-Seite eine Heap-Corruption auszulosen und potenziell beliebigen Code auszufuhren. Mit einem CVSS-Score von 8.8 (HIGH) und der Aufnahme in den CISA KEV-Katalog erfordert diese Schwachstelle sofortiges Patching. Der EPSS-Wert von 0.02124 (83.9. Perzentil) bestatigt die uberdurchschnittliche Ausnutzungswahrscheinlichkeit.

KEV-Informationen

Hersteller
Google
Produkt
Chromium V8
Hinzugefügt am
19. November 2025
Fälligkeitsdatum
10. Dezember 2025
Erforderliche Maßnahme
Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.

CVSS-Score

Vektorstring
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:HIm Rechner öffnen
Angriffsvektor
NETWORK
Angriffskomplexität
LOW
Erforderliche Privilegien
NONE
Benutzerinteraktion
REQUIRED
Scope
UNCHANGED
Vertraulichkeitsauswirkung
HIGH
Integritätsauswirkung
HIGH
Verfügbarkeitsauswirkung
HIGH
Ausnutzbarkeitsscore
2.8
Auswirkungsscore
5.9

CWEs

Betroffene Produkte

HerstellerProduktVersion
googlechrome< 142.0.7444.175
siemenscadra-

Referenzen

Schwachstellentyp

CWE-843: Access of Resource Using Incompatible Type (Type Confusion)

CWE-843 beschreibt Schwachstellen, bei denen ein Programm eine Ressource mit einem inkompatiblen Typ verwendet. In JavaScript-Engines wie V8 tritt Type Confusion auf, wenn die Engine ein Objekt als einen anderen Typ behandelt als es tatsachlich ist. Dies fuhrt zu Speicherzugriffen mit falschen Offsets oder Grossen, was die Integritat des Heap-Speichers gefahrdet. Im Fall von CVE-2025-13223 kann ein Angreifer diese Verwirrung gezielt auslosen, um Heap-Corruption zu verursachen und dadurch beliebigen Code im Kontext des Browser-Prozesses auszufuhren.

Mehr erfahren uber CWE-843

Auswirkungsanalyse

Der CVSS-Score von 8.8 (HIGH) zeigt eine erhebliche Gefahrdung. Vertraulichkeit, Integritat und Verfugbarkeit sind jeweils mit HIGH bewertet, was bei erfolgreicher Ausnutzung eine vollstandige Kompromittierung des Browser-Prozesses bedeutet. Geschaftliche Auswirkungen sind betrachtlich, da Google Chrome der weltweit meistgenutzte Browser ist und die V8-Engine auch in anderen Projekten wie Node.js, Deno und Microsoft Edge (Chromium-basiert) verwendet wird. Ein erfolgreicher Angriff kann zum Diebstahl von Browser-Daten, Session-Cookies und gespeicherten Zugangsdaten fuhren. In Kombination mit Sandbox-Escape-Schwachstellen konnte ein Angreifer auch uber den Browser hinaus Systemzugriff erlangen. Der EPSS-Wert von 0.02124 (83.9. Perzentil) zeigt eine uberdurchschnittliche Ausnutzungswahrscheinlichkeit. Die Schwachstelle ist im CISA KEV-Katalog gelistet, was eine aktive Ausnutzung bestatigt. Der Ransomware-Status ist als "Unknown" klassifiziert.

Exploit-Reifegrad

CVE-2025-13223 wird aktiv in freier Wildbahn ausgenutzt und ist im CISA KEV-Katalog mit einer Behebungsfrist bis zum 10. Dezember 2025 gelistet. Google hat die Schwachstelle im Stable Channel Update vom 17. November 2025 behoben. Details zur Schwachstelle sind im Chromium Issue Tracker verfugbar, wobei der Zugang eingeschrankt ist, um die Verbreitung von Exploit-Details zu begrenzen. Der EPSS-Wert von 0.02124 (83.9. Perzentil) zeigt eine uberdurchschnittliche Ausnutzungswahrscheinlichkeit. Type-Confusion-Schwachstellen in V8 sind ein bevorzugtes Ziel fur Angreifer, da sie zuverlassig fur Code-Ausfuhrung ausgenutzt werden konnen. Der Ransomware-Status ist als "Unknown" eingestuft.

Behebung

  1. Google Chrome sofort aktualisieren: Aktualisieren Sie Chrome auf Version 142.0.7444.175 oder hoher. Dies behebt CVE-2025-13223 und sollte auf allen Systemen mit Chrome umgehend durchgefuhrt werden.
  2. Chromium-basierte Browser aktualisieren: Stellen Sie sicher, dass auch andere Chromium-basierte Browser wie Microsoft Edge, Brave oder Opera auf Versionen aktualisiert werden, die den V8-Patch enthalten.
  3. Browser-Update-Richtlinien erzwingen: In Unternehmensumgebungen sollten Sie uber Gruppenrichtlinien oder MDM-Losungen sicherstellen, dass Chrome-Updates automatisch und zeitnah installiert werden.
  4. Benutzer sensibilisieren: Informieren Sie Benutzer daruber, verdachtige Links und unbekannte Webseiten zu meiden, da die Schwachstelle uber speziell praparierte HTML-Seiten ausgenutzt wird.
  5. Netzwerk-Monitoring aktivieren: Implementieren Sie Monitoring fur verdachtige Browser-Aktivitaten und ungewohnliche Netzwerkkommunikation, die auf eine Ausnutzung der Schwachstelle hindeuten konnten.

Technische Details

Der CVSS-Vektor CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H beschreibt ein typisches Browser-Exploit-Szenario. Angriffsvektor (AV:N): Die Schwachstelle ist uber das Netzwerk ausnutzbar, typischerweise indem ein Opfer eine praparierte Webseite besucht. Angriffskomplexitat (AC:L): Die Ausnutzung ist unkompliziert fur einen erfahrenen Angreifer. Erforderliche Privilegien (PR:N): Keine Authentifizierung erforderlich. Benutzerinteraktion (UI:R): Das Opfer muss eine manipulierte Webseite besuchen oder einen boscharigen Link anklicken. Scope (S:U): Der Angriff ist zunachst auf den Browser-Prozess beschrankt. Die technische Ursache liegt in der V8-JavaScript-Engine, die fur die Ausfuhrung von JavaScript-Code in Chrome verantwortlich ist. Type Confusion entsteht, wenn V8 wahrend der Just-in-Time-Kompilierung (JIT) oder zur Laufzeit falsche Annahmen uber den Typ eines Objekts trifft. Ein Angreifer kann uber speziell konstruierten JavaScript-Code in einer HTML-Seite die Engine dazu bringen, ein Objekt mit einem inkompatiblen Typ zu verarbeiten. Dies fuhrt zu Heap-Corruption, da Speicherbereiche mit falschen Grossen oder Offsets gelesen oder geschrieben werden. Erfahrene Angreifer konnen diese Primitive nutzen, um beliebigen Code im Kontext des Chrome-Renderer-Prozesses auszufuhren.

Häufig gestellte Fragen

Was ist CVE-2025-13223?

CVE-2025-13223 ist eine Type-Confusion-Schwachstelle in der V8-JavaScript-Engine von Google Chrome vor Version 142.0.7444.175. Sie ermoglicht Angreifern, uber speziell praparierte Webseiten Heap-Corruption auszulosen und potenziell beliebigen Code im Browser auszufuhren.

Wie wird CVE-2025-13223 ausgenutzt?

Ein Angreifer erstellt eine Webseite mit speziell konstruiertem JavaScript-Code, der die Type-Confusion in V8 auslost. Wenn ein Benutzer diese Seite besucht, wird der boscharige Code ausgefuhrt. Die Schwachstelle kann uber Phishing-Links, kompromittierte Webseiten oder boschafte Werbeanzeigen verbreitet werden.

Sind auch andere Browser betroffen?

Ja, alle Chromium-basierten Browser, die die verwundbare V8-Version verwenden, sind potenziell betroffen. Dazu gehoren Microsoft Edge, Brave, Opera und Vivaldi. Aktualisieren Sie alle Chromium-basierten Browser auf Versionen, die den Patch enthalten.

Wie dringend muss ich Chrome aktualisieren?

Sofort. Die Schwachstelle wird aktiv ausgenutzt und ist im CISA KEV-Katalog gelistet. Aktualisieren Sie Chrome auf Version 142.0.7444.175 oder hoher auf allen Systemen.

CVSS-Score

8.8
HIGH(8.8)

EPSS-Score

EPSS-Score5.03%
EPSS-Perzentil91.6%

Daten

Veröffentlicht17. November 2025
Zuletzt geändert14. Juli 2026
StatusAnalyzed
CVSS-Versionv3.1

Hilfe beim Schwachstellenmanagement?

Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.