CVE-2025-27363
FreeType Out-of-Bounds Write Vulnerability
Beschreibung
CVE-2025-27363 ist eine Out-of-Bounds-Write-Schwachstelle in FreeType, einer der am weitesten verbreiteten Open-Source-Bibliotheken zur Schriftarten-Darstellung. Die Schwachstelle tritt beim Parsen von TrueType GX- und Variable-Font-Subglyph-Strukturen auf und ermoeglicht die Ausfuehrung von beliebigem Code. Die Schwachstelle wird mit einem CVSS v3.1-Score von 8.1 (HIGH) bewertet und betrifft FreeType-Versionen bis einschliesslich 2.13.0.
Die CISA hat CVE-2025-27363 in den KEV-Katalog aufgenommen, mit einer Behebungsfrist bis zum 27. Mai 2025. Der EPSS-Score von 76.15 % (99. Perzentil) ist ausserordentlich hoch und zeigt intensive aktive Ausnutzung. Da FreeType in zahllosen Betriebssystemen, Anwendungen und Bibliotheken eingebettet ist — einschliesslich Android, Linux-Distributionen und zahlreichen Desktop-Anwendungen — hat diese Schwachstelle ein enormes Ausmass an potenziell betroffenen Systemen.
KEV-Informationen
CVSS-Score
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:HIm Rechner öffnenBetroffene Produkte
| Hersteller | Produkt | Version |
|---|---|---|
| freetype | freetype | <= 2.13.0 |
| debian | debian linux | 11.0 |
Mehrere CVSS-Bewertungen
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:H
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:H
Referenzen
- https://www.facebook.com/security/advisories/cve-2025-27363(Third Party Advisory)
- http://www.openwall.com/lists/oss-security/2025/03/13/1(Mailing List)
- http://www.openwall.com/lists/oss-security/2025/03/13/11(Mailing List)
- http://www.openwall.com/lists/oss-security/2025/03/13/12(Mailing List)
- http://www.openwall.com/lists/oss-security/2025/03/13/2(Mailing List)
- http://www.openwall.com/lists/oss-security/2025/03/13/3(Mailing List)
- http://www.openwall.com/lists/oss-security/2025/03/13/8(Mailing List)
- http://www.openwall.com/lists/oss-security/2025/03/14/1(Mailing List)
- http://www.openwall.com/lists/oss-security/2025/03/14/2(Mailing List)
- http://www.openwall.com/lists/oss-security/2025/03/14/3(Mailing List)
- http://www.openwall.com/lists/oss-security/2025/03/14/4(Mailing List)
- http://www.openwall.com/lists/oss-security/2025/05/06/3(Mailing List)
- http://www.openwall.com/lists/oss-security/2026/04/16/5(Mailing List)
- http://www.openwall.com/lists/oss-security/2026/04/19/3(Mailing List)
- https://lists.debian.org/debian-lts-announce/2025/03/msg00030.html(Mailing List)
- https://source.android.com/docs/security/bulletin/2025-05-01(Third Party Advisory)
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2025-27363(US Government Resource)
Schwachstellentyp
CWE-787: Out-of-bounds Write
CVE-2025-27363 basiert auf einem Out-of-Bounds-Write (CWE-787) in der FreeType-Bibliothek. Beim Verarbeiten von Font-Subglyph-Strukturen schreibt die Bibliothek Daten ueber die Grenzen eines zugewiesenen Speicherbereichs hinaus. Dies kann zur Korruption von Speicher, zum Absturz der Anwendung oder zur Ausfuehrung von beliebigem Code fuehren.
Mehr erfahren: CWE-787 — Out-of-bounds Write
Auswirkungsanalyse
Die Auswirkungen von CVE-2025-27363 sind aufgrund der ubiquitaeren Verbreitung von FreeType besonders gravierend. Der CVSS-Vektor zeigt einen Netzwerk-Angriffsvektor (AV:N) mit hoher Komplexitaet (AC:H), wobei keine Authentifizierung (PR:N) und keine Benutzerinteraktion (UI:N) erforderlich sind. Vertraulichkeit und Integritaet sind mit High bewertet, ebenso die Verfuegbarkeit, was eine vollstaendige Kompromittierung des Prozesses ermoeglicht, der FreeType nutzt. Der EPSS-Score von 76.15 % im 99. Perzentil positioniert diese Schwachstelle in den Top 1 % der am intensivsten ausgenutzten Schwachstellen. Ein Angreifer kann durch das Bereitstellen einer speziell praeparierten Schriftartendatei beliebigen Code im Kontext der Anwendung ausfuehren, die FreeType zum Rendern verwendet. Dies kann ueber Webseiten, Dokumente, E-Mails oder jedes andere Medium erfolgen, das benutzerdefinierte Schriftarten einbettet. Die Auswirkung auf Android-Geraete ist besonders besorgniserregend, da FreeType ein zentraler Bestandteil des Rendering-Stacks ist.
Exploit-Reifegrad
CVE-2025-27363 weist eine sehr hohe Exploit-Reife auf. Die CISA hat die aktive Ausnutzung bestaetigt und die Schwachstelle in den KEV-Katalog aufgenommen, mit einer Behebungsfrist bis zum 27. Mai 2025. Facebook/Meta hat die Schwachstelle in einem Security Advisory oeffentlich gemacht und die Ausnutzung in freier Wildbahn bestaetigt. Der EPSS-Score von 76.15 % (99. Perzentil) ist ausserordentlich hoch und zeigt massenhafte Ausnutzung. Die Schwachstelle wurde auch im Android Security Bulletin vom Mai 2025 adressiert. Umfangreiche Diskussionen auf der oss-security-Mailingliste dokumentieren die technischen Details und die rasche Reaktion der Open-Source-Community.
Behebung
-
FreeType aktualisieren: Aktualisieren Sie FreeType auf eine Version neuer als 2.13.0. Neuere Versionen enthalten den Fix fuer die Out-of-Bounds-Write-Schwachstelle. Ueberpruefen Sie alle Systeme und Anwendungen, die FreeType als Abhaengigkeit einbinden.
-
Betriebssystem-Updates einspielen: Installieren Sie die verfuegbaren Sicherheitsupdates fuer Ihr Betriebssystem. Fuer Android-Geraete installieren Sie das Mai-2025-Sicherheitsupdate. Fuer Debian 11 und andere Linux-Distributionen stehen aktualisierte Pakete bereit.
-
Anwendungen mit gebundeltem FreeType pruefen: Viele Anwendungen binden FreeType statisch oder als eigene Kopie ein. Identifizieren Sie alle Anwendungen in Ihrer Umgebung, die eine eigene FreeType-Version mitbringen, und stellen Sie sicher, dass auch diese aktualisiert werden.
-
Schriftarten-Verarbeitung absichern: Implementieren Sie Sandboxing fuer Prozesse, die nicht vertrauenswuerdige Schriftarten verarbeiten. Beschraenken Sie die Moeglichkeit, benutzerdefinierte Schriftarten aus nicht vertrauenswuerdigen Quellen zu laden.
-
Monitoring implementieren: Ueberwachen Sie Systeme auf Anzeichen einer Kompromittierung, insbesondere ungewoehnliche Abstuerze in Rendering-Prozessen oder verdaechtige Speicherzugriffsmuster.
Technische Details
CVE-2025-27363 betrifft die FreeType-Bibliothek in Versionen bis einschliesslich 2.13.0. Der CVSS-Vektor CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:H zeigt, dass der Angriff ueber das Netzwerk moeglich ist, jedoch hohe Komplexitaet (AC:H) erfordert, was auf spezifische Voraussetzungen fuer eine zuverlaessige Ausnutzung hindeutet. Die Schwachstelle liegt im Parsing-Code fuer TrueType GX- und Variable-Font-Subglyph-Strukturen. Beim Verarbeiten speziell praeparierter Font-Dateien berechnet FreeType die Groesse eines Speicherpuffers fuer Subglyph-Daten fehlerhaft und schreibt anschliessend ueber die Puffergrenzen hinaus. Dieser Out-of-Bounds-Write kann durch gezielte Kontrolle der ueberschriebenen Daten zur Ausfuehrung von beliebigem Code fuehren. Die hohe Komplexitaet im CVSS-Vektor spiegelt die Notwendigkeit wider, spezifische Font-Strukturen zu konstruieren, die sowohl den fehlerhaften Codepfad ausloesen als auch eine zuverlaessige Code-Ausfuehrung ermoeglichen. Auch Debian Linux 11 ist als betroffenes Produkt gelistet.
Häufig gestellte Fragen
Wird CVE-2025-27363 aktiv ausgenutzt?
Ja, CVE-2025-27363 wird aktiv ausgenutzt. Facebook/Meta hat die Ausnutzung in freier Wildbahn bestaetigt, und die CISA hat die Schwachstelle in den KEV-Katalog aufgenommen. Der EPSS-Score von 76.15 % im 99. Perzentil zeigt massenhafte Ausnutzung.
Welche Produkte sind von CVE-2025-27363 betroffen?
CVE-2025-27363 betrifft FreeType in Versionen bis einschliesslich 2.13.0. Da FreeType in zahllosen Systemen eingebettet ist, sind potenziell betroffen: Android-Geraete, Linux-Distributionen (einschliesslich Debian 11), sowie jede Anwendung, die eine anfaellige FreeType-Version einbindet.
Wie behebe ich CVE-2025-27363?
Aktualisieren Sie FreeType auf eine Version neuer als 2.13.0. Installieren Sie Betriebssystem-Sicherheitsupdates (Android Mai 2025, Debian-Updates). Pruefen Sie zusaetzlich alle Anwendungen, die FreeType als eigene Abhaengigkeit mitbringen.
Wie schwerwiegend ist CVE-2025-27363?
Mit einem CVSS-Score von 8.1 (HIGH) und einem EPSS-Score von 76.15 % im 99. Perzentil ist diese Schwachstelle ausserordentlich kritisch. Die ubiquitaere Verbreitung von FreeType in Betriebssystemen und Anwendungen macht die potenzielle Angriffsflaeche enorm.
Hilfe beim Schwachstellenmanagement?
Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.