CVE-2025-14174

HIGH(8.8)KEVErhöhtes Risiko

Google Chromium Out of Bounds Memory Access Vulnerability

Beschreibung

CVE-2025-14174 ist eine schwerwiegende Out-of-bounds-Write-Schwachstelle in ANGLE (Almost Native Graphics Layer Engine), der Grafik-Abstraktionsschicht von Google Chrome auf macOS, die mit einem CVSS-Score von 8.8 (HIGH) bewertet wurde. Die Schwachstelle ermoeglicht es einem entfernten Angreifer, durch eine speziell praeparierte HTML-Seite einen Speicherzugriff ausserhalb der vorgesehenen Grenzen durchzufuehren, was zur Ausfuehrung beliebigen Codes fuehren kann. Die CISA hat diese Schwachstelle in ihren KEV-Katalog aufgenommen, mit einer Frist bis zum 2. Januar 2026. Der EPSS-Score betraegt 0.00836 (74.3. Perzentil). Betroffen sind Chrome-Versionen vor 143.0.7499.110 auf macOS sowie weitere Browser, die auf WebKit basieren.

KEV-Informationen

Hersteller
Google
Produkt
Chromium
Hinzugefügt am
12. Dezember 2025
Fälligkeitsdatum
2. Januar 2026
Erforderliche Maßnahme
Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.

CVSS-Score

Vektorstring
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:HIm Rechner öffnen
Angriffsvektor
NETWORK
Angriffskomplexität
LOW
Erforderliche Privilegien
NONE
Benutzerinteraktion
REQUIRED
Scope
UNCHANGED
Vertraulichkeitsauswirkung
HIGH
Integritätsauswirkung
HIGH
Verfügbarkeitsauswirkung
HIGH
Ausnutzbarkeitsscore
2.8
Auswirkungsscore
5.9

CWEs

Betroffene Produkte

HerstellerProduktVersion
googlechrome>= 143.0.7499.41, < 143.0.7499.110; >= 143.0.7499.40, < 143.0.7499.109; <= 143.0.7499.40
applesafari< 26.2
appleipados< 18.7.3; >= 26.0, < 26.2
appleiphone os< 18.7.3; >= 26.0, < 26.2
applemacos< 26.2
appletvos< 26.2
applevisionos< 26.2
applewatchos< 26.2
microsoftedge chromium< 143.0.3650.80

Referenzen

Schwachstellentyp

CWE-787: Out-of-bounds Write

Die primaere Schwaeche wird als CWE-787 (Out-of-bounds Write) klassifiziert. Dieser Schwachstellentyp tritt auf, wenn ein Programm Daten ausserhalb der Grenzen eines zugewiesenen Speicherbereichs schreibt. Dies kann zur Korrumpierung von Daten, zum Absturz der Anwendung oder zur Ausfuehrung beliebigen Codes fuehren. Bei CVE-2025-14174 liegt das Problem in der ANGLE-Komponente, die OpenGL-Aufrufe in plattformspezifische Grafik-APIs uebersetzt. Mehr erfahren

CWE-119: Improper Restriction of Operations within the Bounds of a Memory Buffer

Zusaetzlich wird CWE-119 (Improper Restriction of Operations within the Bounds of a Memory Buffer) als uebergeordnete Schwaeche referenziert. Dieser allgemeinere Schwachstellentyp beschreibt Operationen, die die Grenzen eines Speicherpuffers verletzen, was sowohl Lese- als auch Schreibzugriffe umfasst. Mehr erfahren

Auswirkungsanalyse

Die Auswirkungen von CVE-2025-14174 sind erheblich und betreffen potenziell Millionen von Chrome-Nutzern auf macOS. Vertraulichkeit: Durch den Out-of-bounds-Speicherzugriff kann ein Angreifer sensible Daten aus dem Speicher des Browser-Prozesses auslesen, einschliesslich gespeicherter Passwoerter, Session-Tokens und persoenlicher Daten (C:H). Integritaet: Die Moeglichkeit, ausserhalb der vorgesehenen Speichergrenzen zu schreiben, ermoeglicht die Manipulation von Programmcode und Datenstrukturen, was zur Ausfuehrung beliebigen Codes fuehrt (I:H). Verfuegbarkeit: Der Browser-Prozess kann zum Absturz gebracht oder fuer schaedliche Zwecke missbraucht werden (A:H). Die Schwachstelle betrifft nicht nur Chrome, sondern auch andere Browser, die auf WebKit und ANGLE basieren, darunter Safari und andere Apple-Plattformen. Der EPSS-Score von 0.00836 im 74.3. Perzentil und die KEV-Aufnahme bestaetigen die reale Bedrohung. Die Ransomware-Verwertung wird als unbekannt eingestuft.

Exploit-Reifegrad

CVE-2025-14174 wird aktiv in freier Wildbahn ausgenutzt, wie die Aufnahme in den CISA KEV-Katalog mit einer Behebungsfrist bis zum 2. Januar 2026 belegt. Google hat die Schwachstelle in den Chrome Stable Channel Release Notes adressiert und die Chromium-Schweregrad-Einstufung als High vergeben. Der EPSS-Score von 0.00836 im 74.3. Perzentil zeigt eine ueberdurchschnittliche Ausnutzungswahrscheinlichkeit. Die Schwachstelle erfordert Benutzerinteraktion (UI:R), da das Opfer eine praeparierte Webseite besuchen muss, was durch Social Engineering und Phishing-Kampagnen realistisch ist. Die Ransomware-Assoziation ist unbekannt.

Behebung

  1. Chrome sofort aktualisieren: Aktualisieren Sie Google Chrome auf macOS auf Version 143.0.7499.110 oder hoeher. Ueberpruefen Sie das Update unter chrome://settings/help.

  2. Weitere betroffene Browser aktualisieren: Da die Schwachstelle auch Apple-Plattformen betrifft, aktualisieren Sie Safari auf 26.2 sowie iOS/iPadOS, macOS, watchOS, tvOS und visionOS auf die neuesten Versionen.

  3. Browser-Update-Richtlinie implementieren: Stellen Sie in Unternehmensumgebungen sicher, dass Chrome-Updates automatisch und zeitnah verteilt werden. Konfigurieren Sie Gruppenrichtlinien fuer automatische Updates.

  4. Webfilter einsetzen: Nutzen Sie Web-Proxy-Loesungen oder DNS-Filter, um den Zugriff auf bekannte schaedliche Webseiten zu blockieren, die diese Schwachstelle ausnutzen koennten.

  5. Sicherheitsbewusstsein schaerfen: Informieren Sie Mitarbeiter ueber die Gefahr praeparierter Webseiten und die Bedeutung zeitnaher Browser-Updates.

Technische Details

CVE-2025-14174 betrifft die ANGLE-Komponente (Almost Native Graphics Layer Engine) in Google Chrome auf macOS. Der CVSS:3.1-Vektor AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H beschreibt eine Remote-Schwachstelle mit Benutzerinteraktion. Angriffsvektor (AV:N): Ausnutzung ueber das Netzwerk durch praeparierte HTML-Seiten. Angriffskomplexitaet (AC:L): Sobald der Exploit entwickelt ist, ist die Ausfuehrung unkompliziert. Privilegien (PR:N): Kein Zugang zum Zielsystem erforderlich. Benutzerinteraktion (UI:R): Das Opfer muss eine schaedliche Webseite besuchen. ANGLE ist die Abstraktionsschicht, die OpenGL ES-Aufrufe in plattformspezifische Grafik-APIs (Metal auf macOS) uebersetzt. Die Schwachstelle liegt in der Art, wie ANGLE bestimmte Grafikoperationen verarbeitet, wobei Speichergrenzen nicht korrekt ueberprueft werden. Durch speziell konstruierte WebGL- oder Grafik-Aufrufe in einer HTML-Seite kann ein Angreifer einen Out-of-bounds-Schreibzugriff ausloesen, der zur Manipulation von Speicherinhalten und letztlich zur Ausfuehrung beliebigen Codes fuehrt. Betroffen ist Chrome vor Version 143.0.7499.110 (bzw. 143.0.7499.109) auf macOS. Durch die gemeinsame WebKit-Codebasis sind auch Apple-Produkte (Safari, iOS, macOS) betroffen.

Häufig gestellte Fragen

Sind nur macOS-Nutzer von CVE-2025-14174 betroffen?

Die Schwachstelle in ANGLE wurde spezifisch fuer Chrome auf macOS gemeldet. Allerdings betrifft die verwandte WebKit-Schwachstelle auch andere Apple-Plattformen wie Safari, iOS, iPadOS, watchOS, tvOS und visionOS.

Was ist ANGLE und warum ist es sicherheitsrelevant?

ANGLE (Almost Native Graphics Layer Engine) uebersetzt OpenGL ES-Aufrufe in plattformspezifische Grafik-APIs. Da ANGLE komplexe Speicheroperationen fuer die Grafikverarbeitung durchfuehrt, sind Speichersicherheitsfehler in dieser Komponente besonders gefaehrlich.

Wie kann ich feststellen, ob mein Chrome aktuell ist?

Oeffnen Sie chrome://settings/help in Ihrem Browser. Chrome zeigt die aktuelle Version an und fuehrt automatisch ein Update durch, wenn eine neuere Version verfuegbar ist. Version 143.0.7499.110 oder hoeher ist sicher.

Kann die Schwachstelle automatisiert ausgenutzt werden?

Die Schwachstelle erfordert Benutzerinteraktion (das Oeffnen einer praeparierten Webseite), kann aber ansonsten automatisiert ausgenutzt werden. Angreifer verbreiten solche Seiten typischerweise ueber Phishing-E-Mails, kompromittierte Websites oder Malvertising.

CVSS-Score

8.8
HIGH(8.8)

EPSS-Score

EPSS-Score22.63%
EPSS-Perzentil97.5%

Daten

Veröffentlicht12. Dezember 2025
Zuletzt geändert17. Juni 2026
StatusAnalyzed
CVSS-Versionv3.1

Hilfe beim Schwachstellenmanagement?

Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.