CVE-2025-6558

HIGH(8.8)KEV

Google Chromium ANGLE and GPU Improper Input Validation Vulnerability

Beschreibung

CVE-2025-6558 ist eine Unsachgemäße Eingabevalidierung-Schwachstelle in Google Chromium. Die Schwachstelle betrifft Google Chromium und kann von Angreifern ausgenutzt werden, um die Sicherheit des betroffenen Systems zu kompromittieren. Die Schwachstelle wird mit einem CVSS v3.1-Score von 8.8 (HIGH) bewertet.

Die CISA hat CVE-2025-6558 in den KEV-Katalog aufgenommen, mit einer Behebungsfrist bis zum 12. August 2025. Der EPSS-Score von 0.12 % (31.4. Perzentil) ordnet diese Schwachstelle im Vergleich zu anderen CVEs ein.

KEV-Informationen

Hersteller
Google
Produkt
Chromium
Hinzugefügt am
22. Juli 2025
Fälligkeitsdatum
12. August 2025
Erforderliche Maßnahme
Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.

CVSS-Score

Vektorstring
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:HIm Rechner öffnen
Angriffsvektor
NETWORK
Angriffskomplexität
LOW
Erforderliche Privilegien
NONE
Benutzerinteraktion
REQUIRED
Scope
UNCHANGED
Vertraulichkeitsauswirkung
HIGH
Integritätsauswirkung
HIGH
Verfügbarkeitsauswirkung
HIGH
Ausnutzbarkeitsscore
2.8
Auswirkungsscore
5.9

CWEs

Betroffene Produkte

HerstellerProduktVersion
googlechrome< 138.0.7204.157
debiandebian linux11.0
applesafari< 18.6
appleipados< 18.6
appleiphone os< 18.6
applemacos< 15.6
applevisionos< 2.6
applewatchos< 11.6
wpewebkitwpe webkit< 2.48.0
webkitgtkwebkitgtk< 2.48.0

Referenzen

Schwachstellentyp

CWE-20: Unsachgemäße Eingabevalidierung

Unsachgemäße Eingabevalidierung ist eine Software-Schwachstelle, bei der ein Produkt Eingaben oder Daten empfängt, diese aber nicht oder nur unzureichend darauf überprüft, ob sie die erforderlichen Eigenschaften für eine sichere und korrekte Verarbeitung besitzen. Diese Schwachstelle tritt auf, wenn Anwendungen vom Benutzer bereitgestellte Daten akzeptieren, ohne zu überprüfen, ob sie erwarteten Formaten, Längen, Typen oder Wertebereichen entsprechen. Im Kontext von Google Chromium ermoeglicht diese Schwachstellenklasse Angreifern, die Sicherheitsmechanismen des Produkts zu umgehen.

Mehr erfahren: CWE-20 -- Unsachgemäße Eingabevalidierung

Auswirkungsanalyse

Mit einem CVSS-Score von 8.8 (HIGH) stellt CVE-2025-6558 ein erhebliches Sicherheitsrisiko dar. Die Schwachstelle ist ueber das Netzwerk ausnutzbar, ohne dass physischer Zugang erforderlich ist. Die Angriffskomplexitaet ist niedrig, was bedeutet, dass keine speziellen Bedingungen erfuellt sein muessen. Es ist keine Authentifizierung erforderlich, sodass jeder Angreifer mit Netzwerkzugang die Schwachstelle ausnutzen kann. Eine Benutzerinteraktion ist erforderlich, beispielsweise das Oeffnen einer praeparierten Webseite oder Datei. Die Auswirkungen auf Vertraulichkeit (hoch), Integritaet (hoch) und Verfuegbarkeit (hoch) sind jeweils maximal, was eine vollstaendige Kompromittierung des betroffenen Systems ermoeglicht.

Exploit-Reifegrad

Die CISA hat CVE-2025-6558 in den KEV-Katalog (Known Exploited Vulnerabilities) aufgenommen, was eine bestaetigt aktive Ausnutzung in freier Wildbahn bedeutet. Die Behebungsfrist ist auf den 12. August 2025 festgelegt. Der EPSS-Score von 0.12 % (31.4. Perzentil) deutet auf eine moderate Ausnutzungswahrscheinlichkeit hin, doch die KEV-Aufnahme bestaetigt reale Angriffe. Der Ransomware-Status ist als Unknown klassifiziert, eine Nutzung in Erpressungsszenarien kann jedoch nicht ausgeschlossen werden.

Behebung

  1. Herstelleranweisungen befolgen: Wenden Sie die vom Hersteller bereitgestellten Sicherheitsupdates und Massnahmen an. Befolgen Sie die entsprechenden BOD 22-01-Richtlinien fuer Cloud-Dienste oder stellen Sie die Nutzung des Produkts ein, wenn keine Abhilfemassnahmen verfuegbar sind.

  2. Betroffene Versionen aktualisieren: google chrome in den Versionen < 138.0.7204.157 muss auf die neueste gepatchte Version aktualisiert werden. debian debian linux in den Versionen 11.0 muss auf die neueste gepatchte Version aktualisiert werden. apple safari in den Versionen < 18.6 muss auf die neueste gepatchte Version aktualisiert werden. apple ipados in den Versionen < 18.6 muss auf die neueste gepatchte Version aktualisiert werden. apple iphone os in den Versionen < 18.6 muss auf die neueste gepatchte Version aktualisiert werden. apple macos in den Versionen < 15.6 muss auf die neueste gepatchte Version aktualisiert werden. apple visionos in den Versionen < 2.6 muss auf die neueste gepatchte Version aktualisiert werden. apple watchos in den Versionen < 11.6 muss auf die neueste gepatchte Version aktualisiert werden. wpewebkit wpe webkit in den Versionen < 2.48.0 muss auf die neueste gepatchte Version aktualisiert werden. webkitgtk webkitgtk in den Versionen < 2.48.0 muss auf die neueste gepatchte Version aktualisiert werden.

  3. CWE-spezifische Massnahmen: Implementieren Sie eine umfassende serverseitige Eingabevalidierung mit einem Allowlist-Ansatz, der akzeptable Eingabeformate, Längen, Typen und Zeichensätze strikt definiert. Verlassen Sie sich niemals ausschließlich auf clientseitige Validierung, da diese leicht umgangen werden kann.

  4. Monitoring und Erkennung: Ueberpruefen Sie alle Logs des betroffenen Systems auf Anzeichen einer Kompromittierung. Suchen Sie nach ungewoehnlichen Zugriffsmustern, unbekannten Prozessen oder verdaechtigen Dateiaenderungen. Implementieren Sie erweiterte Ueberwachungsregeln fuer die betroffene Komponente.

  5. Langfristige Haertung: Integrieren Sie regelmaessige Schwachstellen-Scans in Ihren Sicherheitsprozess und stellen Sie sicher, dass Sicherheitsupdates zeitnah eingespielt werden. Pruefen Sie die Netzwerksegmentierung, um die Ausbreitung bei einer Kompromittierung zu begrenzen.

Technische Details

CVE-2025-6558 betrifft Google Chromium. Der CVSS-Vektor CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H zeigt, dass der Angriff ueber das Netzwerk (AV:N) mit niedriger Komplexitaet (AC:L) durchfuehrbar ist. Es sind keine Privilegien erforderlich (PR:N), wobei eine Benutzerinteraktion erforderlich ist (UI:R). Die zugrunde liegende Schwaeche CWE-20 (Unsachgemäße Eingabevalidierung) beschreibt folgendes Muster: Unsachgemäße Eingabevalidierung ist eine Software-Schwachstelle, bei der ein Produkt Eingaben oder Daten empfängt, diese aber nicht oder nur unzureichend darauf überprüft, ob sie die erforderlichen Eigenschaften für eine sichere und korrekte Verarbeitung besitzen. Diese Schwachstelle tritt auf, wenn Anwendungen vom Benutzer bereitgestellte Daten akzeptieren, ohne zu überprüfen, ob sie erwarteten Formaten, Längen, Typen oder Wertebereichen entsprechen. Der Scope bleibt unveraendert (S:U), die Auswirkungen sind auf die verwundbare Komponente selbst beschraenkt. Betroffene Versionen umfassen google chrome (< 138.0.7204.157), debian debian linux (11.0), apple safari (< 18.6), apple ipados (< 18.6), apple iphone os (< 18.6), apple macos (< 15.6), apple visionos (< 2.6), apple watchos (< 11.6), wpewebkit wpe webkit (< 2.48.0), webkitgtk webkitgtk (< 2.48.0).

Häufig gestellte Fragen

Wird CVE-2025-6558 aktiv ausgenutzt?

Ja, CVE-2025-6558 wird aktiv ausgenutzt. Die CISA hat diese Schwachstelle in den KEV-Katalog (Known Exploited Vulnerabilities) aufgenommen, was eine bestaetigt aktive Ausnutzung in freier Wildbahn bedeutet. Der EPSS-Score von 0.12 % (31.4. Perzentil) ordnet die Ausnutzungswahrscheinlichkeit im Vergleich zu anderen Schwachstellen ein. Der Ransomware-Status ist derzeit als Unknown klassifiziert.

Welche Produkte sind von CVE-2025-6558 betroffen?

CVE-2025-6558 betrifft Google Chromium. Im Detail sind folgende Produkte und Versionen betroffen: google chrome in den Versionen < 138.0.7204.157; debian debian linux in den Versionen 11.0; apple safari in den Versionen < 18.6; apple ipados in den Versionen < 18.6; apple iphone os in den Versionen < 18.6; apple macos in den Versionen < 15.6; apple visionos in den Versionen < 2.6; apple watchos in den Versionen < 11.6; wpewebkit wpe webkit in den Versionen < 2.48.0; webkitgtk webkitgtk in den Versionen < 2.48.0. Es wird dringend empfohlen, alle betroffenen Installationen zu identifizieren und umgehend zu patchen.

Wie behebe ich CVE-2025-6558?

Zur Behebung von CVE-2025-6558 sollten Sie zunaechst die vom Hersteller bereitgestellten Sicherheitsupdates einspielen. Die CISA hat eine Behebungsfrist bis zum 12. August 2025 festgelegt. Als temporaere Massnahme sollten Sie den Zugriff auf die betroffene Komponente einschraenken und erhoehte Ueberwachung implementieren. Detaillierte Schritte finden Sie im Abschnitt "Behebung" weiter oben auf dieser Seite.

Wie schwerwiegend ist CVE-2025-6558?

CVE-2025-6558 wird mit einem CVSS v3.1-Score von 8.8 als HIGH eingestuft. Der EPSS-Score von 0.12 % platziert diese Schwachstelle im 31.4. Perzentil, was bedeutet, dass sie eine ueberdurchschnittliche Ausnutzungswahrscheinlichkeit aufweist. Aufgrund der aktiven Ausnutzung und der KEV-Aufnahme ist sofortiges Handeln erforderlich.

CVSS-Score

8.8
HIGH(8.8)

EPSS-Score

EPSS-Score9.26%
EPSS-Perzentil94.9%

Daten

Veröffentlicht15. Juli 2025
Zuletzt geändert17. Juni 2026
StatusAnalyzed
CVSS-Versionv3.1

Hilfe beim Schwachstellenmanagement?

Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.