CVE-2025-27363

HIGH(8.1)KEVErhöhtes Risiko

FreeType Out-of-Bounds Write Vulnerability

Beschreibung

CVE-2025-27363 ist eine Out-of-Bounds-Write-Schwachstelle in FreeType, einer der am weitesten verbreiteten Open-Source-Bibliotheken zur Schriftarten-Darstellung. Die Schwachstelle tritt beim Parsen von TrueType GX- und Variable-Font-Subglyph-Strukturen auf und ermoeglicht die Ausfuehrung von beliebigem Code. Die Schwachstelle wird mit einem CVSS v3.1-Score von 8.1 (HIGH) bewertet und betrifft FreeType-Versionen bis einschliesslich 2.13.0.

Die CISA hat CVE-2025-27363 in den KEV-Katalog aufgenommen, mit einer Behebungsfrist bis zum 27. Mai 2025. Der EPSS-Score von 76.15 % (99. Perzentil) ist ausserordentlich hoch und zeigt intensive aktive Ausnutzung. Da FreeType in zahllosen Betriebssystemen, Anwendungen und Bibliotheken eingebettet ist — einschliesslich Android, Linux-Distributionen und zahlreichen Desktop-Anwendungen — hat diese Schwachstelle ein enormes Ausmass an potenziell betroffenen Systemen.

KEV-Informationen

Hersteller
FreeType
Produkt
FreeType
Hinzugefügt am
6. Mai 2025
Fälligkeitsdatum
27. Mai 2025
Erforderliche Maßnahme
Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.

CVSS-Score

Vektorstring
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:HIm Rechner öffnen
Angriffsvektor
NETWORK
Angriffskomplexität
HIGH
Erforderliche Privilegien
NONE
Benutzerinteraktion
NONE
Scope
UNCHANGED
Vertraulichkeitsauswirkung
HIGH
Integritätsauswirkung
HIGH
Verfügbarkeitsauswirkung
HIGH
Ausnutzbarkeitsscore
2.2
Auswirkungsscore
5.9

CWEs

Betroffene Produkte

HerstellerProduktVersion
freetypefreetype<= 2.13.0
debiandebian linux11.0

Mehrere CVSS-Bewertungen

Quelle: [email protected](Secondary)
8.1
HIGH

CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:H

Quelle: [email protected](Primary)
8.1
HIGH

CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:H

Referenzen

Schwachstellentyp

CWE-787: Out-of-bounds Write

CVE-2025-27363 basiert auf einem Out-of-Bounds-Write (CWE-787) in der FreeType-Bibliothek. Beim Verarbeiten von Font-Subglyph-Strukturen schreibt die Bibliothek Daten ueber die Grenzen eines zugewiesenen Speicherbereichs hinaus. Dies kann zur Korruption von Speicher, zum Absturz der Anwendung oder zur Ausfuehrung von beliebigem Code fuehren.

Mehr erfahren: CWE-787 — Out-of-bounds Write

Auswirkungsanalyse

Die Auswirkungen von CVE-2025-27363 sind aufgrund der ubiquitaeren Verbreitung von FreeType besonders gravierend. Der CVSS-Vektor zeigt einen Netzwerk-Angriffsvektor (AV:N) mit hoher Komplexitaet (AC:H), wobei keine Authentifizierung (PR:N) und keine Benutzerinteraktion (UI:N) erforderlich sind. Vertraulichkeit und Integritaet sind mit High bewertet, ebenso die Verfuegbarkeit, was eine vollstaendige Kompromittierung des Prozesses ermoeglicht, der FreeType nutzt. Der EPSS-Score von 76.15 % im 99. Perzentil positioniert diese Schwachstelle in den Top 1 % der am intensivsten ausgenutzten Schwachstellen. Ein Angreifer kann durch das Bereitstellen einer speziell praeparierten Schriftartendatei beliebigen Code im Kontext der Anwendung ausfuehren, die FreeType zum Rendern verwendet. Dies kann ueber Webseiten, Dokumente, E-Mails oder jedes andere Medium erfolgen, das benutzerdefinierte Schriftarten einbettet. Die Auswirkung auf Android-Geraete ist besonders besorgniserregend, da FreeType ein zentraler Bestandteil des Rendering-Stacks ist.

Exploit-Reifegrad

CVE-2025-27363 weist eine sehr hohe Exploit-Reife auf. Die CISA hat die aktive Ausnutzung bestaetigt und die Schwachstelle in den KEV-Katalog aufgenommen, mit einer Behebungsfrist bis zum 27. Mai 2025. Facebook/Meta hat die Schwachstelle in einem Security Advisory oeffentlich gemacht und die Ausnutzung in freier Wildbahn bestaetigt. Der EPSS-Score von 76.15 % (99. Perzentil) ist ausserordentlich hoch und zeigt massenhafte Ausnutzung. Die Schwachstelle wurde auch im Android Security Bulletin vom Mai 2025 adressiert. Umfangreiche Diskussionen auf der oss-security-Mailingliste dokumentieren die technischen Details und die rasche Reaktion der Open-Source-Community.

Behebung

  1. FreeType aktualisieren: Aktualisieren Sie FreeType auf eine Version neuer als 2.13.0. Neuere Versionen enthalten den Fix fuer die Out-of-Bounds-Write-Schwachstelle. Ueberpruefen Sie alle Systeme und Anwendungen, die FreeType als Abhaengigkeit einbinden.

  2. Betriebssystem-Updates einspielen: Installieren Sie die verfuegbaren Sicherheitsupdates fuer Ihr Betriebssystem. Fuer Android-Geraete installieren Sie das Mai-2025-Sicherheitsupdate. Fuer Debian 11 und andere Linux-Distributionen stehen aktualisierte Pakete bereit.

  3. Anwendungen mit gebundeltem FreeType pruefen: Viele Anwendungen binden FreeType statisch oder als eigene Kopie ein. Identifizieren Sie alle Anwendungen in Ihrer Umgebung, die eine eigene FreeType-Version mitbringen, und stellen Sie sicher, dass auch diese aktualisiert werden.

  4. Schriftarten-Verarbeitung absichern: Implementieren Sie Sandboxing fuer Prozesse, die nicht vertrauenswuerdige Schriftarten verarbeiten. Beschraenken Sie die Moeglichkeit, benutzerdefinierte Schriftarten aus nicht vertrauenswuerdigen Quellen zu laden.

  5. Monitoring implementieren: Ueberwachen Sie Systeme auf Anzeichen einer Kompromittierung, insbesondere ungewoehnliche Abstuerze in Rendering-Prozessen oder verdaechtige Speicherzugriffsmuster.

Technische Details

CVE-2025-27363 betrifft die FreeType-Bibliothek in Versionen bis einschliesslich 2.13.0. Der CVSS-Vektor CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:H zeigt, dass der Angriff ueber das Netzwerk moeglich ist, jedoch hohe Komplexitaet (AC:H) erfordert, was auf spezifische Voraussetzungen fuer eine zuverlaessige Ausnutzung hindeutet. Die Schwachstelle liegt im Parsing-Code fuer TrueType GX- und Variable-Font-Subglyph-Strukturen. Beim Verarbeiten speziell praeparierter Font-Dateien berechnet FreeType die Groesse eines Speicherpuffers fuer Subglyph-Daten fehlerhaft und schreibt anschliessend ueber die Puffergrenzen hinaus. Dieser Out-of-Bounds-Write kann durch gezielte Kontrolle der ueberschriebenen Daten zur Ausfuehrung von beliebigem Code fuehren. Die hohe Komplexitaet im CVSS-Vektor spiegelt die Notwendigkeit wider, spezifische Font-Strukturen zu konstruieren, die sowohl den fehlerhaften Codepfad ausloesen als auch eine zuverlaessige Code-Ausfuehrung ermoeglichen. Auch Debian Linux 11 ist als betroffenes Produkt gelistet.

Häufig gestellte Fragen

Wird CVE-2025-27363 aktiv ausgenutzt?

Ja, CVE-2025-27363 wird aktiv ausgenutzt. Facebook/Meta hat die Ausnutzung in freier Wildbahn bestaetigt, und die CISA hat die Schwachstelle in den KEV-Katalog aufgenommen. Der EPSS-Score von 76.15 % im 99. Perzentil zeigt massenhafte Ausnutzung.

Welche Produkte sind von CVE-2025-27363 betroffen?

CVE-2025-27363 betrifft FreeType in Versionen bis einschliesslich 2.13.0. Da FreeType in zahllosen Systemen eingebettet ist, sind potenziell betroffen: Android-Geraete, Linux-Distributionen (einschliesslich Debian 11), sowie jede Anwendung, die eine anfaellige FreeType-Version einbindet.

Wie behebe ich CVE-2025-27363?

Aktualisieren Sie FreeType auf eine Version neuer als 2.13.0. Installieren Sie Betriebssystem-Sicherheitsupdates (Android Mai 2025, Debian-Updates). Pruefen Sie zusaetzlich alle Anwendungen, die FreeType als eigene Abhaengigkeit mitbringen.

Wie schwerwiegend ist CVE-2025-27363?

Mit einem CVSS-Score von 8.1 (HIGH) und einem EPSS-Score von 76.15 % im 99. Perzentil ist diese Schwachstelle ausserordentlich kritisch. Die ubiquitaere Verbreitung von FreeType in Betriebssystemen und Anwendungen macht die potenzielle Angriffsflaeche enorm.

CVSS-Score

8.1
HIGH(8.1)

EPSS-Score

EPSS-Score27.77%
EPSS-Perzentil97.9%

Daten

Veröffentlicht11. März 2025
Zuletzt geändert17. Juni 2026
StatusAnalyzed
CVSS-Versionv3.1

Hilfe beim Schwachstellenmanagement?

Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.