CVE-2025-6554

HIGH(8.1)KEVErhöhtes Risiko

Google Chromium V8 Type Confusion Vulnerability

Beschreibung

CVE-2025-6554 ist eine Type-Confusion-Schwachstelle in der V8 JavaScript-Engine von Google Chrome, die es einem entfernten Angreifer ermoeglicht, beliebige Lese- und Schreibvorgaenge im Speicher durchzufuehren. Die Schwachstelle wird mit einem CVSS-Score von 8.1 (HIGH) bewertet und erfordert lediglich, dass ein Benutzer eine manipulierte HTML-Seite besucht. Betroffen sind Chrome-Versionen vor 138.0.7204.96.

Die CISA hat CVE-2025-6554 in den KEV-Katalog aufgenommen, mit einer Behebungsfrist bis zum 2025-07-23. Obwohl der EPSS-Score mit 0,47 % vergleichsweise niedrig ist, bestaetigt die KEV-Aufnahme die aktive Ausnutzung dieser Schwachstelle in freier Wildbahn. Type-Confusion-Schwachstellen in V8 sind ein bevorzugtes Ziel fuer die Entwicklung von Browser-Exploits.

KEV-Informationen

Hersteller
Google
Produkt
Chromium V8
Hinzugefügt am
2. Juli 2025
Fälligkeitsdatum
23. Juli 2025
Erforderliche Maßnahme
Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.

CVSS-Score

Vektorstring
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:NIm Rechner öffnen
Angriffsvektor
NETWORK
Angriffskomplexität
LOW
Erforderliche Privilegien
NONE
Benutzerinteraktion
REQUIRED
Scope
UNCHANGED
Vertraulichkeitsauswirkung
HIGH
Integritätsauswirkung
HIGH
Verfügbarkeitsauswirkung
NONE
Ausnutzbarkeitsscore
2.8
Auswirkungsscore
5.2

CWEs

Betroffene Produkte

HerstellerProduktVersion
googlechrome< 138.0.7204.96; < 138.0.7204.92

Referenzen

Schwachstellentyp

CWE-843: Type Confusion

CVE-2025-6554 basiert auf CWE-843 (Zugriff auf Ressource mit inkompatiblem Typ). In der V8 JavaScript-Engine wird eine Ressource mit einem bestimmten Typ allokiert, aber anschliessend mit einem inkompatiblen Typ darauf zugegriffen. Da verschiedene Typen unterschiedliche Speichergroessen und -layouts haben, ermoeglicht diese Verwechslung Out-of-Bounds-Lese- und Schreibvorgaenge, die zur Ausfuehrung beliebigen Codes fuehren koennen.

Weitere Informationen: CWE-843 -- Type Confusion

Auswirkungsanalyse

Die Auswirkungen von CVE-2025-6554 sind aufgrund der Verbreitung von Google Chrome besonders weitreichend. Der CVSS-Vektor CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:N zeigt, dass die Schwachstelle remote ohne Authentifizierung ausgenutzt werden kann -- lediglich ein Klick auf einen boeswilligen Link oder der Besuch einer kompromittierten Website durch den Benutzer ist erforderlich (UI:R). Vertraulichkeit (Hoch): Durch die beliebigen Lesevorgaenge kann ein Angreifer sensible Daten aus dem Browserspeicher extrahieren, darunter Authentifizierungs-Tokens, Cookies und andere vertrauliche Informationen. Integritaet (Hoch): Die beliebigen Schreibvorgaenge ermoeglichen die Manipulation von Speicherinhalten und potentiell die Ausfuehrung beliebigen Codes im Kontext des Browser-Prozesses. Der EPSS-Score von 0,47 % deutet auf begrenzte, aber gezielte Ausnutzung hin.

Exploit-Reifegrad

CVE-2025-6554 weist eine bestaetigt aktive Exploit-Reife auf. Die CISA hat die Schwachstelle in den KEV-Katalog aufgenommen, was aktive Ausnutzung in freier Wildbahn bestaetigt, mit einer Behebungsfrist bis zum 2025-07-23. Obwohl der EPSS-Score mit 0,47 % (64,0. Perzentil) vergleichsweise niedrig ist, deutet dies eher auf gezielte Angriffe als auf massenhafte Ausnutzung hin. Type-Confusion-Schwachstellen in V8 sind ein besonders wertvolles Ziel fuer die Entwicklung von Zero-Day-Exploits, da sie zuverlaessige Lese-/Schreib-Primitive liefern, die fuer vollstaendige Browser-Exploit-Ketten benoetigt werden. Der eingeschraenkte Zugang zum Chromium Bug Tracker deutet darauf hin, dass Details zum Schutz der Nutzer zurueckgehalten werden.

Behebung

  1. Chrome umgehend aktualisieren: Aktualisieren Sie Google Chrome auf Version 138.0.7204.96 oder hoeher. Gemaess den Chrome Release Notes behebt dieses Update die Type-Confusion-Schwachstelle in V8.

  2. Automatische Updates aktivieren: Stellen Sie sicher, dass automatische Chrome-Updates in Ihrer Organisation aktiviert sind. In Unternehmensumgebungen koennen Sie Chrome-Policies verwenden, um die Aktualisierung zu erzwingen.

  3. Browser-Isolation einsetzen: Als Defense-in-Depth-Massnahme koennen Browser-Isolationsloesungen den Zugriff auf potentiell schaedliche Websites in einer isolierten Umgebung ausfuehren und so die Auswirkungen eines Browser-Exploits minimieren.

  4. Benutzer sensibilisieren: Warnen Sie Benutzer vor dem Besuch unbekannter oder verdaechtiger Websites, da die Ausnutzung lediglich den Besuch einer manipulierten Seite erfordert.

  5. Chromium-basierte Browser pruefen: Wenn Sie andere Chromium-basierte Browser (Edge, Brave, Opera) einsetzen, stellen Sie sicher, dass auch diese auf dem aktuellsten Stand sind, da die V8-Engine geteilt wird.

Technische Details

CVE-2025-6554 betrifft die V8 JavaScript-Engine in Google Chrome vor Version 138.0.7204.96. Der CVSS-Vektor CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:N zeigt eine remote ausnutzbare Schwachstelle, die eine Benutzerinteraktion (Besuch einer manipulierten Seite) erfordert. Die Type-Confusion-Schwachstelle tritt auf, wenn V8 ein JavaScript-Objekt mit einem bestimmten Typ anlegt, dieses Objekt aber spaeter aufgrund einer fehlerhaften Optimierung oder JIT-Compilation mit einem inkompatiblen Typ behandelt. Da verschiedene Objekttypen in V8 unterschiedliche Speicherlayouts verwenden, ermoeglicht die Typverwechslung den Zugriff auf Speicherbereiche, die ausserhalb der beabsichtigten Objektgrenzen liegen. Dies resultiert in beliebigen Lese- und Schreibvorgaengen (Arbitrary Read/Write), die die Grundlage fuer eine vollstaendige Browser-Exploit-Kette bilden koennen. Die Auswirkungen sind auf Vertraulichkeit und Integritaet begrenzt (C:H/I:H), die Verfuegbarkeit wird nicht beeintraechtigt (A:N).

Häufig gestellte Fragen

Wird CVE-2025-6554 aktiv ausgenutzt?

Ja, die CISA hat CVE-2025-6554 in den KEV-Katalog aufgenommen und bestaetigt damit die aktive Ausnutzung. Der vergleichsweise niedrige EPSS-Score von 0,47 % deutet auf gezielte Angriffe statt massenhafter Ausnutzung hin, was typisch fuer hochwertige Browser-Zero-Days ist.

Welche Produkte sind von CVE-2025-6554 betroffen?

Direkt betroffen ist Google Chrome in Versionen vor 138.0.7204.96 bzw. 138.0.7204.92. Da die V8-Engine von zahlreichen Chromium-basierten Browsern geteilt wird, sind potentiell auch Microsoft Edge, Brave, Opera und andere Chromium-basierte Browser betroffen.

Wie behebe ich CVE-2025-6554?

Aktualisieren Sie Google Chrome auf Version 138.0.7204.96 oder hoeher. In Unternehmensumgebungen sollten automatische Updates erzwungen werden. Pruefen Sie auch, ob andere Chromium-basierte Browser in Ihrer Organisation aktualisiert werden muessen.

Wie schwerwiegend ist CVE-2025-6554?

CVE-2025-6554 hat einen CVSS-Score von 8.1 (HIGH) und ermoeglicht beliebige Lese- und Schreibvorgaenge im Speicher. In Kombination mit weiteren Schwachstellen kann ein vollstaendiger Browser-Exploit entwickelt werden, der zur Ausfuehrung von Schadcode auf dem System des Benutzers fuehrt.

CVSS-Score

8.1
HIGH(8.1)

EPSS-Score

EPSS-Score12.72%
EPSS-Perzentil95.9%

Daten

Veröffentlicht30. Juni 2025
Zuletzt geändert17. Juni 2026
StatusAnalyzed
CVSS-Versionv3.1

Hilfe beim Schwachstellenmanagement?

Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.