CVE-2025-5419
Google Chromium V8 Out-of-Bounds Read and Write Vulnerability
Beschreibung
CVE-2025-5419 ist eine Schwachstelle in der V8-JavaScript-Engine von Google Chrome, die durch Out-of-bounds Read und Write im Heap-Speicher eine Heap-Corruption ermoeglichen kann. Ein entfernter Angreifer kann die Schwachstelle ueber eine speziell praeparierte HTML-Seite ausloesen. Die Schwachstelle wird mit einem CVSS v3.1-Score von 8.8 (HIGH) bewertet und betrifft Google Chrome vor Version 137.0.7151.68 sowie Microsoft Edge Chromium vor Version 137.0.3296.62.
Die CISA hat CVE-2025-5419 in den KEV-Katalog aufgenommen, mit einer Behebungsfrist bis zum 26. Juni 2025. Obwohl der EPSS-Score mit 2.11 % (84. Perzentil) vergleichsweise moderat ist, hat die CISA die aktive Ausnutzung bestaetigt. Browser-Schwachstellen in V8 sind ein bevorzugtes Ziel fuer gezielte Angriffe und Exploit-Kits.
KEV-Informationen
CVSS-Score
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:HIm Rechner öffnenBetroffene Produkte
| Hersteller | Produkt | Version |
|---|---|---|
| chrome | < 137.0.7151.68 | |
| microsoft | edge chromium | < 137.0.3296.62 |
Referenzen
- https://chromereleases.googleblog.com/2025/06/stable-channel-update-for-desktop.html(Release Notes)
- https://issues.chromium.org/issues/420636529(Permissions Required)
- https://msrc.microsoft.com/update-guide/vulnerability/CVE-2025-5419(Third Party Advisory)
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2025-5419(US Government Resource)
Schwachstellentyp
CWE-125: Out-of-bounds Read
CVE-2025-5419 involviert CWE-125 (Out-of-bounds Read), eine Schwachstelle, bei der Daten ausserhalb der vorgesehenen Puffergrenzen gelesen werden. In der V8-Engine fuehrt dies zur Offenlegung von Speicherinhalten, die fuer die Umgehung von Schutzmechanismen wie ASLR genutzt werden koennen.
Weitere Informationen: CWE-125 -- Out-of-bounds Read
CWE-787: Out-of-bounds Write
Zusaetzlich basiert CVE-2025-5419 auf CWE-787 (Out-of-bounds Write), einer der gefaehrlichsten Schwachstellenklassen ueberhaupt, bei der Daten ausserhalb der vorgesehenen Puffergrenzen geschrieben werden. In der V8-Engine ermoeglicht dies die Korruption von Heap-Metadaten und Kontrollflussinformationen, was zur Ausfuehrung beliebigen Codes fuehren kann.
Weitere Informationen: CWE-787 -- Out-of-bounds Write
Auswirkungsanalyse
Die Auswirkungen von CVE-2025-5419 sind aufgrund der Kombination aus Lese- und Schreibzugriff ausserhalb der Puffergrenzen in der V8-Engine schwerwiegend. Der CVSS-Vektor zeigt einen Netzwerk-Angriffsvektor (AV:N) mit niedriger Komplexitaet (AC:L), ohne erforderliche Authentifizierung (PR:N), aber mit erforderlicher Benutzerinteraktion (UI:R) -- das Opfer muss eine praeparierte Webseite besuchen. Alle drei Impact-Metriken sind auf High gesetzt. Die Heap-Corruption in V8 kann zur Ausfuehrung beliebigen Codes im Kontext des Chrome-Renderer-Prozesses fuehren. In Kombination mit einer Sandbox-Escape-Schwachstelle koennte dies zur vollstaendigen Kompromittierung des Systems fuehren. Der EPSS-Score von 2.11 % (84. Perzentil) deutet auf gezielte Ausnutzung hin, und die Aufnahme in den KEV-Katalog bestaetigt die aktive Ausnutzung. Chrome und Edge zusammen haben einen Marktanteil von ueber 80 %, was die potenzielle Angriffsflaeche enorm macht.
Exploit-Reifegrad
CVE-2025-5419 wird von der CISA im KEV-Katalog als aktiv ausgenutzt gefuehrt, mit einer Behebungsfrist bis zum 26. Juni 2025. Der EPSS-Score von 2.11 % (84. Perzentil) deutet auf gezielte Ausnutzung hin, die noch nicht die Breite massenhafter Exploitation erreicht hat. Die technischen Details der Schwachstelle sind im Chromium Bug Tracker dokumentiert, wobei der Zugang eingeschraenkt ist, bis ein Grossteil der Nutzer aktualisiert hat. V8-Schwachstellen sind historisch gesehen ein bevorzugtes Ziel fuer Exploit-Entwickler, da die JavaScript-Engine eine komplexe Angriffsflaeche bietet. Die Tatsache, dass auch Microsoft Edge betroffen ist, vergroessert den potenziellen Wirkungskreis erheblich.
Behebung
-
Browser aktualisieren: Aktualisieren Sie Google Chrome auf Version 137.0.7151.68 oder hoeher und Microsoft Edge auf Version 137.0.3296.62 oder hoeher. Stellen Sie sicher, dass automatische Updates aktiviert sind.
-
Browser-Neustarts erzwingen: In Unternehmensumgebungen erzwingen Sie den Neustart von Chrome/Edge nach Updates, da Sicherheitsupdates erst nach einem Neustart des Browsers wirksam werden. Verwenden Sie Gruppenrichtlinien zur Durchsetzung.
-
Site Isolation pruefen: Stellen Sie sicher, dass Chrome Site Isolation aktiviert ist, um die Auswirkungen einer V8-Exploitation auf den kompromittierten Renderer-Prozess zu begrenzen.
-
Webfilter konfigurieren: Implementieren Sie URL-Filterung und Web-Proxy-Regeln, um den Zugang zu bekannten Exploit-Kit-Domains zu blockieren.
-
Endpoint-Monitoring: Ueberwachen Sie Endpunkte auf verdaechtige Browser-Prozessaktivitaeten, insbesondere auf ungewoehnliche Child-Prozesse von Chrome/Edge-Renderern, die auf eine Sandbox-Escape hindeuten koennten.
Technische Details
CVE-2025-5419 betrifft die V8-JavaScript-Engine in Google Chrome vor Version 137.0.7151.68 und Microsoft Edge Chromium vor Version 137.0.3296.62. Der CVSS-Vektor CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H zeigt, dass ein Benutzer eine praeparierte HTML-Seite besuchen muss. Die Schwachstelle kombiniert Out-of-bounds Read (CWE-125) und Out-of-bounds Write (CWE-787) in der V8-Engine, was zu Heap-Corruption fuehrt. V8 kompiliert JavaScript zur Laufzeit in nativen Maschinencode (JIT-Compilation), wobei Fehler in der Speicherverwaltung zu Pufferueberlaeufen fuehren koennen. Ein Angreifer kann durch speziell konstruierten JavaScript-Code die V8-Engine dazu bringen, ueber die Grenzen eines allokierten Heap-Objekts hinaus zu lesen und zu schreiben, was die Manipulation von Speicherinhalten und letztlich die Ausfuehrung beliebigen Codes ermoeglicht.
Häufig gestellte Fragen
Wird CVE-2025-5419 aktiv ausgenutzt?
Ja, die CISA hat die aktive Ausnutzung von CVE-2025-5419 bestaetigt und die Schwachstelle in den KEV-Katalog aufgenommen. Der EPSS-Score von 2.11 % deutet auf gezielte Ausnutzung hin. V8-Schwachstellen sind ein bevorzugtes Ziel fuer Exploit-Entwickler und werden regelmaessig in gezielten Angriffen eingesetzt.
Welche Produkte sind von CVE-2025-5419 betroffen?
Betroffen sind Google Chrome vor Version 137.0.7151.68 und Microsoft Edge Chromium vor Version 137.0.3296.62. Beide Browser verwenden die Chromium-basierte V8-JavaScript-Engine. Weitere Chromium-basierte Browser koennten ebenfalls betroffen sein.
Wie behebe ich CVE-2025-5419?
Aktualisieren Sie Google Chrome und Microsoft Edge auf die neueste Version. Erzwingen Sie in Unternehmensumgebungen einen Browser-Neustart, damit das Update wirksam wird. Aktivieren Sie automatische Updates fuer alle Browser.
Wie schwerwiegend ist CVE-2025-5419?
Mit einem CVSS-Score von 8.8 (HIGH) ist CVE-2025-5419 eine schwerwiegende Browser-Schwachstelle. Die Heap-Corruption in V8 kann zur Ausfuehrung beliebigen Codes fuehren. Angesichts des Marktanteils von Chrome und Edge ist die potenzielle Angriffsflaeche enorm.
Hilfe beim Schwachstellenmanagement?
Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.