CVE-2025-6554
Google Chromium V8 Type Confusion Vulnerability
Beschreibung
CVE-2025-6554 ist eine Type-Confusion-Schwachstelle in der V8 JavaScript-Engine von Google Chrome, die es einem entfernten Angreifer ermoeglicht, beliebige Lese- und Schreibvorgaenge im Speicher durchzufuehren. Die Schwachstelle wird mit einem CVSS-Score von 8.1 (HIGH) bewertet und erfordert lediglich, dass ein Benutzer eine manipulierte HTML-Seite besucht. Betroffen sind Chrome-Versionen vor 138.0.7204.96.
Die CISA hat CVE-2025-6554 in den KEV-Katalog aufgenommen, mit einer Behebungsfrist bis zum 2025-07-23. Obwohl der EPSS-Score mit 0,47 % vergleichsweise niedrig ist, bestaetigt die KEV-Aufnahme die aktive Ausnutzung dieser Schwachstelle in freier Wildbahn. Type-Confusion-Schwachstellen in V8 sind ein bevorzugtes Ziel fuer die Entwicklung von Browser-Exploits.
KEV-Informationen
CVSS-Score
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:NIm Rechner öffnenBetroffene Produkte
| Hersteller | Produkt | Version |
|---|---|---|
| chrome | < 138.0.7204.96; < 138.0.7204.92 |
Referenzen
- https://chromereleases.googleblog.com/2025/06/stable-channel-update-for-desktop_30.html(Vendor Advisory)
- https://issues.chromium.org/issues/427663123(Permissions Required)
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2025-6554(US Government Resource)
Schwachstellentyp
CWE-843: Type Confusion
CVE-2025-6554 basiert auf CWE-843 (Zugriff auf Ressource mit inkompatiblem Typ). In der V8 JavaScript-Engine wird eine Ressource mit einem bestimmten Typ allokiert, aber anschliessend mit einem inkompatiblen Typ darauf zugegriffen. Da verschiedene Typen unterschiedliche Speichergroessen und -layouts haben, ermoeglicht diese Verwechslung Out-of-Bounds-Lese- und Schreibvorgaenge, die zur Ausfuehrung beliebigen Codes fuehren koennen.
Weitere Informationen: CWE-843 -- Type Confusion
Auswirkungsanalyse
Die Auswirkungen von CVE-2025-6554 sind aufgrund der Verbreitung von Google Chrome besonders weitreichend. Der CVSS-Vektor CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:N zeigt, dass die Schwachstelle remote ohne Authentifizierung ausgenutzt werden kann -- lediglich ein Klick auf einen boeswilligen Link oder der Besuch einer kompromittierten Website durch den Benutzer ist erforderlich (UI:R). Vertraulichkeit (Hoch): Durch die beliebigen Lesevorgaenge kann ein Angreifer sensible Daten aus dem Browserspeicher extrahieren, darunter Authentifizierungs-Tokens, Cookies und andere vertrauliche Informationen. Integritaet (Hoch): Die beliebigen Schreibvorgaenge ermoeglichen die Manipulation von Speicherinhalten und potentiell die Ausfuehrung beliebigen Codes im Kontext des Browser-Prozesses. Der EPSS-Score von 0,47 % deutet auf begrenzte, aber gezielte Ausnutzung hin.
Exploit-Reifegrad
CVE-2025-6554 weist eine bestaetigt aktive Exploit-Reife auf. Die CISA hat die Schwachstelle in den KEV-Katalog aufgenommen, was aktive Ausnutzung in freier Wildbahn bestaetigt, mit einer Behebungsfrist bis zum 2025-07-23. Obwohl der EPSS-Score mit 0,47 % (64,0. Perzentil) vergleichsweise niedrig ist, deutet dies eher auf gezielte Angriffe als auf massenhafte Ausnutzung hin. Type-Confusion-Schwachstellen in V8 sind ein besonders wertvolles Ziel fuer die Entwicklung von Zero-Day-Exploits, da sie zuverlaessige Lese-/Schreib-Primitive liefern, die fuer vollstaendige Browser-Exploit-Ketten benoetigt werden. Der eingeschraenkte Zugang zum Chromium Bug Tracker deutet darauf hin, dass Details zum Schutz der Nutzer zurueckgehalten werden.
Behebung
-
Chrome umgehend aktualisieren: Aktualisieren Sie Google Chrome auf Version 138.0.7204.96 oder hoeher. Gemaess den Chrome Release Notes behebt dieses Update die Type-Confusion-Schwachstelle in V8.
-
Automatische Updates aktivieren: Stellen Sie sicher, dass automatische Chrome-Updates in Ihrer Organisation aktiviert sind. In Unternehmensumgebungen koennen Sie Chrome-Policies verwenden, um die Aktualisierung zu erzwingen.
-
Browser-Isolation einsetzen: Als Defense-in-Depth-Massnahme koennen Browser-Isolationsloesungen den Zugriff auf potentiell schaedliche Websites in einer isolierten Umgebung ausfuehren und so die Auswirkungen eines Browser-Exploits minimieren.
-
Benutzer sensibilisieren: Warnen Sie Benutzer vor dem Besuch unbekannter oder verdaechtiger Websites, da die Ausnutzung lediglich den Besuch einer manipulierten Seite erfordert.
-
Chromium-basierte Browser pruefen: Wenn Sie andere Chromium-basierte Browser (Edge, Brave, Opera) einsetzen, stellen Sie sicher, dass auch diese auf dem aktuellsten Stand sind, da die V8-Engine geteilt wird.
Technische Details
CVE-2025-6554 betrifft die V8 JavaScript-Engine in Google Chrome vor Version 138.0.7204.96. Der CVSS-Vektor CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:N zeigt eine remote ausnutzbare Schwachstelle, die eine Benutzerinteraktion (Besuch einer manipulierten Seite) erfordert. Die Type-Confusion-Schwachstelle tritt auf, wenn V8 ein JavaScript-Objekt mit einem bestimmten Typ anlegt, dieses Objekt aber spaeter aufgrund einer fehlerhaften Optimierung oder JIT-Compilation mit einem inkompatiblen Typ behandelt. Da verschiedene Objekttypen in V8 unterschiedliche Speicherlayouts verwenden, ermoeglicht die Typverwechslung den Zugriff auf Speicherbereiche, die ausserhalb der beabsichtigten Objektgrenzen liegen. Dies resultiert in beliebigen Lese- und Schreibvorgaengen (Arbitrary Read/Write), die die Grundlage fuer eine vollstaendige Browser-Exploit-Kette bilden koennen. Die Auswirkungen sind auf Vertraulichkeit und Integritaet begrenzt (C:H/I:H), die Verfuegbarkeit wird nicht beeintraechtigt (A:N).
Häufig gestellte Fragen
Wird CVE-2025-6554 aktiv ausgenutzt?
Ja, die CISA hat CVE-2025-6554 in den KEV-Katalog aufgenommen und bestaetigt damit die aktive Ausnutzung. Der vergleichsweise niedrige EPSS-Score von 0,47 % deutet auf gezielte Angriffe statt massenhafter Ausnutzung hin, was typisch fuer hochwertige Browser-Zero-Days ist.
Welche Produkte sind von CVE-2025-6554 betroffen?
Direkt betroffen ist Google Chrome in Versionen vor 138.0.7204.96 bzw. 138.0.7204.92. Da die V8-Engine von zahlreichen Chromium-basierten Browsern geteilt wird, sind potentiell auch Microsoft Edge, Brave, Opera und andere Chromium-basierte Browser betroffen.
Wie behebe ich CVE-2025-6554?
Aktualisieren Sie Google Chrome auf Version 138.0.7204.96 oder hoeher. In Unternehmensumgebungen sollten automatische Updates erzwungen werden. Pruefen Sie auch, ob andere Chromium-basierte Browser in Ihrer Organisation aktualisiert werden muessen.
Wie schwerwiegend ist CVE-2025-6554?
CVE-2025-6554 hat einen CVSS-Score von 8.1 (HIGH) und ermoeglicht beliebige Lese- und Schreibvorgaenge im Speicher. In Kombination mit weiteren Schwachstellen kann ein vollstaendiger Browser-Exploit entwickelt werden, der zur Ausfuehrung von Schadcode auf dem System des Benutzers fuehrt.
Hilfe beim Schwachstellenmanagement?
Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.