CVE-2025-27038

HIGH(7.5)KEV

Qualcomm Multiple Chipsets Use-After-Free Vulnerability

Beschreibung

CVE-2025-27038 ist eine Use-After-Free-Schwachstelle (Verwendung nach Freigabe) in Qualcomm Adreno GPU-Treibern, die beim Rendern von Grafiken in Chrome auftritt. Ein Angreifer kann durch praeparierte Webinhalte eine Speicherbeschaedigung ausloesen, die potenziell zu beliebiger Code-Ausfuehrung fuehrt. Die Schwachstelle wird mit einem CVSS v3.1-Score von 7.5 (HIGH) bewertet.

Die CISA hat CVE-2025-27038 in den KEV-Katalog aufgenommen, mit einer Behebungsfrist bis zum 24. Juni 2025. Der EPSS-Score von 1.071 % (77. Perzentil) zeigt eine ueberdurchschnittliche Ausnutzungswahrscheinlichkeit an. Da die Schwachstelle ueber den Chrome-Browser ausgenutzt werden kann, sind potenziell Millionen von Geraeten mit Qualcomm-Chipsaetzen betroffen.

KEV-Informationen

Hersteller
Qualcomm
Produkt
Multiple Chipsets
Hinzugefügt am
3. Juni 2025
Fälligkeitsdatum
24. Juni 2025
Erforderliche Maßnahme
Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.

CVSS-Score

Vektorstring
CVSS:3.1/AV:N/AC:H/PR:N/UI:R/S:U/C:H/I:H/A:HIm Rechner öffnen
Angriffsvektor
NETWORK
Angriffskomplexität
HIGH
Erforderliche Privilegien
NONE
Benutzerinteraktion
REQUIRED
Scope
UNCHANGED
Vertraulichkeitsauswirkung
HIGH
Integritätsauswirkung
HIGH
Verfügbarkeitsauswirkung
HIGH
Ausnutzbarkeitsscore
1.6
Auswirkungsscore
5.9

CWEs

Betroffene Produkte

HerstellerProduktVersion
qualcommar8031 firmware-
qualcommcsra6620 firmware-
qualcommcsra6640 firmware-
qualcommfastconnect 7800 firmware-
qualcommqca2066 firmware-
qualcommqca6391 firmware-
qualcommqcm6125 firmware-
qualcommqcm8550 firmware-
qualcommqcn9011 firmware-
qualcommqcn9012 firmware-
qualcommqcs6125 firmware-
qualcommqcs8550 firmware-
qualcommvideo collaboration vc1 platform firmware-
qualcommsm6475 firmware-
qualcommsm6650 firmware-
qualcommsm6650p firmware-
qualcommsm7435 firmware-
qualcommsm7635 firmware-
qualcommsm7635p firmware-
qualcommsmart audio 400 platform firmware-

Referenzen

Schwachstellentyp

CWE-416: Verwendung nach Freigabe

CVE-2025-27038 basiert auf CWE-416 (Verwendung nach Freigabe), einer hochgefaehrlichen Schwachstellenklasse bei der Speicherverwaltung. Im Fall der Qualcomm Adreno GPU-Treiber wird ein Speicherbereich freigegeben, der anschliessend bei der Grafikverarbeitung in Chrome weiterhin referenziert wird. Ein Angreifer kann diesen freigegebenen Speicher mit boeswilligen Daten belegen, die bei der Dereferenzierung des haengenden Pointers zu Code-Ausfuehrung fuehren koennen.

Weitere Informationen: CWE-416 — Verwendung nach Freigabe

Auswirkungsanalyse

CVE-2025-27038 stellt ein erhebliches Sicherheitsrisiko dar, da die Schwachstelle ueber das Netzwerk (AV:N) ausgenutzt werden kann, auch wenn die Angriffskomplexitaet hoch ist (AC:H). Es sind keine besonderen Privilegien erforderlich (PR:N), jedoch ist Benutzerinteraktion noetig (UI:R) -- etwa das Besuchen einer praeparierten Webseite im Chrome-Browser. Vertraulichkeit (High): Ein Angreifer kann durch die Speicherbeschaedigung auf sensible Daten im Prozessspeicher des Browsers zugreifen, einschliesslich Authentifizierungstoken, gespeicherter Passwoerter und Sitzungsdaten. Integritaet (High): Die Moeglichkeit, freigegebenen Speicher mit angreifergesteuerten Daten zu ueberschreiben, ermoeglicht die Ausfuehrung beliebigen Codes im Kontext des Browser-Prozesses. Verfuegbarkeit (High): Die Speicherbeschaedigung kann zum Absturz des Browsers oder in schwerwiegenden Faellen zu Systeminstabilitaet fuehren. Der EPSS-Score von 1.071 % im 77. Perzentil unterstreicht, dass diese Schwachstelle zu den aktiveren Bedrohungen gehoert.

Exploit-Reifegrad

CVE-2025-27038 weist eine mittlere Exploit-Reife auf. Die Aufnahme in den CISA KEV-Katalog bestaetigt aktive Ausnutzung in freier Wildbahn, mit einer Behebungsfrist bis zum 24. Juni 2025. Der EPSS-Score von 1.071 % (77. Perzentil) deutet auf aktive Ausnutzungsversuche hin. Es sind keine oeffentlichen Exploit-Codes oder Proof-of-Concepts in den verfuegbaren Referenzen verzeichnet, was auf gezielte Angriffe durch fortgeschrittene Bedrohungsakteure hindeutet. Der Ransomware-Status ist als Unknown klassifiziert. Die erhoehte Angriffskomplexitaet (AC:H) erfordert spezifische Bedingungen fuer eine erfolgreiche Ausnutzung, was die Zahl potenzieller Angreifer einschraenkt.

Behebung

  1. Firmware-Patches anwenden: Installieren Sie die von Qualcomm im Juni 2025 Security Bulletin bereitgestellten Patches fuer die Adreno GPU-Treiber. Geraetehersteller muessen diese Patches zeitnah in ihre Firmware-Updates integrieren.

  2. Browser aktualisieren: Stellen Sie sicher, dass Google Chrome und alle Chromium-basierten Browser auf die neueste Version aktualisiert sind, da Browser-seitige Mitigationen das Ausnutzungsrisiko reduzieren koennen.

  3. Content Security Policies verstaerken: Implementieren Sie strikte Content Security Policies und beschraenken Sie WebGL-Nutzung auf vertrauenswuerdige Webseiten, um die Angriffsflaeche ueber praeparierte Webinhalte zu reduzieren.

  4. Monitoring und Erkennung: Ueberwachen Sie Geraete auf ungewoehnliche Browser-Abstuerze oder GPU-bezogene Fehler, die auf Ausnutzungsversuche hindeuten koennten. Implementieren Sie Endpunkt-Erkennungsloesungen, die verdaechtige Speicheroperationen identifizieren.

  5. Langfristige Haertung: Setzen Sie auf speichersichere Entwicklungspraktiken und aktivieren Sie Compiler-Schutzmassnahmen wie ASLR und Stack Canaries, um Use-After-Free-Schwachstellen zu erschweren.

Technische Details

CVE-2025-27038 betrifft die Qualcomm Adreno GPU-Treiber bei der Grafikverarbeitung im Chrome-Browser. Der CVSS-Vektor CVSS:3.1/AV:N/AC:H/PR:N/UI:R/S:U/C:H/I:H/A:H zeigt einen Netzwerk-Angriffsvektor (AV:N) mit hoher Komplexitaet (AC:H). Die Schwachstelle kann ohne Privilegien (PR:N) ausgenutzt werden, erfordert aber Benutzerinteraktion (UI:R).

Die technische Ursache ist eine Use-After-Free-Schwachstelle (CWE-416) in den Adreno GPU-Treibern. Beim Rendern von Grafikinhalten wird ein Speicherobjekt freigegeben, waehrend ein Zeiger darauf weiterhin verwendet wird. Wenn ein Angreifer den freigegebenen Speicher mit kontrollierten Daten (etwa Funktionszeigern oder vtables) belegt, fuehrt die anschliessende Dereferenzierung des haengenden Pointers zur Ausfuehrung von angreifergesteuerten Code.

Der Angriff erfolgt ueber praeparierte Webinhalte, die GPU-intensive Rendering-Operationen ausloesen und die Race Condition zwischen Speicherfreigabe und -nutzung im Treiber ausnutzen. Betroffen sind zahlreiche Qualcomm-Plattformen, darunter FastConnect 7800, QCA6391, QCM6125/8550, QCS6125/8550, SM6475/6650/7435/7635 und weitere. Der unveraenderte Scope (S:U) begrenzt die Auswirkungen auf den Browser-Prozess, was jedoch bereits den Zugriff auf alle im Browser verarbeiteten Daten umfasst.

Häufig gestellte Fragen

Wird CVE-2025-27038 aktiv ausgenutzt?

Ja, die CISA hat CVE-2025-27038 in den KEV-Katalog aufgenommen, was eine aktive Ausnutzung bestaetigt. Der EPSS-Score von 1.071 % im 77. Perzentil zeigt eine ueberdurchschnittliche Ausnutzungswahrscheinlichkeit an. Die Behebungsfrist ist der 24. Juni 2025.

Welche Produkte sind von CVE-2025-27038 betroffen?

Betroffen sind Geraete mit Qualcomm Adreno GPU-Treibern, die den Chrome-Browser nutzen. Dazu gehoeren Chipsaetze wie FastConnect 7800, QCA6391, QCM6125/8550, QCS6125/8550, SM6475/6650/7435/7635 und weitere. Die Schwachstelle tritt spezifisch bei der Grafikverarbeitung in Chrome auf.

Wie kann ich CVE-2025-27038 beheben?

Installieren Sie die Firmware-Patches aus dem Qualcomm Juni 2025 Security Bulletin ueber den Geraetehersteller. Aktualisieren Sie zudem Google Chrome auf die neueste Version. Als Zwischenmassnahme kann die Einschraenkung von WebGL auf vertrauenswuerdige Seiten das Risiko reduzieren.

Wie schwerwiegend ist CVE-2025-27038?

Mit einem CVSS-Score von 7.5 (HIGH) ist die Schwachstelle als erheblich einzustufen. Die Moeglichkeit der Remote-Ausnutzung ueber praeparierte Webseiten macht sie besonders gefaehrlich, auch wenn die hohe Angriffskomplexitaet die Ausnutzbarkeit einschraenkt.

CVSS-Score

7.5
HIGH(7.5)

EPSS-Score

EPSS-Score0.83%
EPSS-Perzentil54.8%

Daten

Veröffentlicht3. Juni 2025
Zuletzt geändert17. Juni 2026
StatusAnalyzed
CVSS-Versionv3.1

Hilfe beim Schwachstellenmanagement?

Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.