CVE-2025-2783

HIGH(8.3)KEV

Google Chromium Mojo Sandbox Escape Vulnerability

Beschreibung

CVE-2025-2783 ist eine Sandbox-Escape-Schwachstelle in der Mojo-Komponente von Google Chrome unter Windows. Durch die Bereitstellung eines fehlerhaften Handles unter bestimmten Umstaenden kann ein entfernter Angreifer die Chrome-Sandbox umgehen und Code ausserhalb der geschuetzten Umgebung ausfuehren. Die Schwachstelle wird mit einem CVSS v3.1-Score von 8.3 (HIGH) bewertet und erfordert die Interaktion des Benutzers in Form des Oeffnens einer manipulierten Datei.

Die CISA hat CVE-2025-2783 in den KEV-Katalog aufgenommen, mit einer Behebungsfrist bis zum 17. April 2025. Der EPSS-Score von 41.65 % (97. Perzentil) zeigt eine sehr hohe Ausnutzungswahrscheinlichkeit an. Als Browser-Schwachstelle in Google Chrome betrifft sie potenziell Milliarden von Nutzern weltweit.

KEV-Informationen

Hersteller
Google
Produkt
Chromium Mojo
Hinzugefügt am
27. März 2025
Fälligkeitsdatum
17. April 2025
Erforderliche Maßnahme
Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.

CVSS-Score

Vektorstring
CVSS:3.1/AV:N/AC:H/PR:N/UI:R/S:C/C:H/I:H/A:HIm Rechner öffnen
Angriffsvektor
NETWORK
Angriffskomplexität
HIGH
Erforderliche Privilegien
NONE
Benutzerinteraktion
REQUIRED
Scope
CHANGED
Vertraulichkeitsauswirkung
HIGH
Integritätsauswirkung
HIGH
Verfügbarkeitsauswirkung
HIGH
Ausnutzbarkeitsscore
1.6
Auswirkungsscore
6.0

Betroffene Produkte

HerstellerProduktVersion
googlechrome< 134.0.6998.177

Referenzen

Schwachstellentyp

Die Schwachstelle ist keiner spezifischen CWE zugeordnet. CVE-2025-2783 betrifft die interne Mojo-IPC-Schicht von Chromium, in der unter bestimmten Bedingungen ein inkorrektes Handle bereitgestellt wird. Dieser Fehler ermoeglicht es einem Angreifer, die Sandbox-Isolation zu umgehen, die normalerweise die Ausfuehrung von Browser-Code auf eine geschuetzte Umgebung beschraenkt.

Auswirkungsanalyse

Die Auswirkungen von CVE-2025-2783 sind aufgrund der Sandbox-Escape-Moeglichkeit und der enormen Verbreitung von Google Chrome besonders schwerwiegend. Der CVSS-Vektor CVSS:3.1/AV:N/AC:H/PR:N/UI:R/S:C/C:H/I:H/A:H zeigt, dass der Angriff ueber das Netzwerk (AV:N) ohne Authentifizierung (PR:N) durchfuehrbar ist, jedoch Benutzerinteraktion (UI:R) in Form des Oeffnens einer manipulierten Datei erfordert. Die hohe Angriffskomplexitaet (AC:H) ergibt sich aus der Notwendigkeit, die Schwachstelle praezise auszunutzen. Der Scope ist als Changed (S:C) klassifiziert, da der Sandbox-Escape Auswirkungen ueber den Browser-Prozess hinaus auf das Betriebssystem hat. Vertraulichkeit (High): Nach dem Sandbox-Escape kann der Angreifer auf beliebige Systemressourcen zugreifen, einschliesslich Dateien, Zugangsdaten und andere Anwendungen. Integritaet (High): Der Angreifer kann Dateien modifizieren, Malware installieren und Systemeinstellungen aendern. Verfuegbarkeit (High): Das gesamte System kann kompromittiert oder unbrauchbar gemacht werden.

Exploit-Reifegrad

CVE-2025-2783 weist eine hohe Exploit-Reife auf. Die CISA hat die Schwachstelle in den KEV-Katalog aufgenommen, mit einer Behebungsfrist bis zum 17. April 2025. Der EPSS-Score von 41.65 % (97. Perzentil) ist sehr hoch und deutet auf signifikante Ausnutzungsaktivitaet hin. Laut der Chromium-Sicherheitsklassifizierung wurde die Schwachstelle als "High Severity" eingestuft. Der Ransomware-Status ist als Unknown klassifiziert. Chrome-Schwachstellen mit Sandbox-Escape sind besonders wertvoll fuer Angreifer, da sie den Uebergang von der Browser-Isolation zum vollstaendigen Systemzugriff ermoeglichen und haeufig in Exploit-Ketten mit weiteren Schwachstellen kombiniert werden.

Behebung

  1. Google Chrome auf Version 134.0.6998.177 oder hoeher aktualisieren: Google hat die Schwachstelle in diesem Release behoben. Stellen Sie sicher, dass automatische Chrome-Updates aktiviert sind und die aktualisierte Version auf allen Systemen installiert ist.

  2. Browser-Updates erzwingen: In Unternehmensumgebungen koennen Sie Chrome-Updates ueber Group Policy oder Chrome Enterprise erzwingen. Blockieren Sie aeltere Chrome-Versionen ueber Anwendungssteuerungsrichtlinien.

  3. Chromium-basierte Browser pruefen: Da die Schwachstelle die Mojo-Komponente von Chromium betrifft, sind moeglicherweise auch andere Chromium-basierte Browser (Microsoft Edge, Brave, Opera) betroffen. Pruefen und aktualisieren Sie alle Chromium-basierten Browser.

  4. Download- und Dateioeffnungsrichtlinien verschaerfen: Da die Ausnutzung das Oeffnen einer manipulierten Datei erfordert, sollten strenge Richtlinien fuer den Download und das Oeffnen von Dateien aus unbekannten Quellen implementiert werden.

  5. Endpoint Detection and Response (EDR) aktivieren: Stellen Sie sicher, dass EDR-Loesungen Chrome-Prozessaktivitaeten ueberwachen und auf verdaechtige Sandbox-Escape-Muster reagieren.

Technische Details

CVE-2025-2783 betrifft die Mojo-IPC-Komponente von Google Chrome unter Windows in Versionen vor 134.0.6998.177. Der CVSS-Vektor CVSS:3.1/AV:N/AC:H/PR:N/UI:R/S:C/C:H/I:H/A:H zeigt die Netzwerk-Erreichbarkeit mit Benutzerinteraktion. Die Schwachstelle liegt in der fehlerhaften Bereitstellung eines Handles in der Mojo-IPC-Schicht, die fuer die Kommunikation zwischen Chrome-Prozessen (Browser-Prozess, Renderer-Prozess, GPU-Prozess) zustaendig ist. Unter bestimmten, nicht naeher spezifizierten Umstaenden wird ein inkorrektes Handle bereitgestellt, das einem Angreifer ermoeglicht, aus der Renderer-Sandbox auszubrechen. Die Chrome-Sandbox ist ein zentraler Sicherheitsmechanismus, der die Auswirkungen von Schwachstellen im Renderer-Prozess auf eine isolierte Umgebung beschraenkt. Ein Sandbox-Escape ueberwindet diese Isolation und ermoeglicht die Codeausfuehrung mit den vollen Berechtigungen des Benutzers auf dem Betriebssystem. Die hohe Angriffskomplexitaet (AC:H) ergibt sich aus der Notwendigkeit, die spezifischen Bedingungen fuer die fehlerhafte Handle-Bereitstellung praezise herbeizufuehren.

Häufig gestellte Fragen

Wird CVE-2025-2783 aktiv ausgenutzt?

Ja, die CISA hat CVE-2025-2783 in den KEV-Katalog aufgenommen, was bestaetigte aktive Ausnutzung bedeutet. Der EPSS-Score von 41.65 % zeigt eine sehr hohe Ausnutzungswahrscheinlichkeit an.

Welche Produkte sind von CVE-2025-2783 betroffen?

Betroffen ist Google Chrome unter Windows in Versionen vor 134.0.6998.177. Moeglicherweise sind auch andere Chromium-basierte Browser betroffen, da die Schwachstelle in der Mojo-Komponente liegt.

Wie behebe ich CVE-2025-2783?

Aktualisieren Sie Google Chrome auf Version 134.0.6998.177 oder hoeher. Pruefen und aktualisieren Sie zusaetzlich alle weiteren Chromium-basierten Browser in Ihrer Umgebung.

Wie schwerwiegend ist CVE-2025-2783?

Mit einem CVSS-Score von 8.3 (HIGH) und einem Sandbox-Escape ist die Schwachstelle als schwerwiegend einzustufen. Die enorme Verbreitung von Google Chrome macht sie zu einer besonders relevanten Bedrohung.

CVSS-Score

8.3
HIGH(8.3)

EPSS-Score

EPSS-Score8.40%
EPSS-Perzentil94.5%

Daten

Veröffentlicht26. März 2025
Zuletzt geändert17. Juni 2026
StatusAnalyzed
CVSS-Versionv3.1

Hilfe beim Schwachstellenmanagement?

Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.