SecBoard
Zurück zur Übersicht

Chrome-Update stopft weitere 370 Sicherheitslecks

heise Security·
Originalartikel lesen bei heise Security

Google hat ein umfangreiches Sicherheitsupdate für Chrome veröffentlicht, das 370 Schwachstellen schließt, darunter sieben kritische. Alle Chrome-Nutzer sind betroffen und sollten umgehend auf die neueste Version aktualisieren, um sich vor potenziellen Angriffen zu schützen.

Kurzfassung

Google hat ein umfangreiches Sicherheitsupdate für Chrome veröffentlicht, das 370 Schwachstellen behebt, darunter sieben kritische. Alle Chrome-Nutzer sind betroffen und sollten umgehend auf die neueste Version aktualisieren. Dies ist entscheidend, um sich vor potenziellen Angriffen zu schützen, die diese Schwachstellen ausnutzen könnten.

Relevanz für Manager / CISOs
Priorität:Sofort
Betroffene

Alle Chrome-Nutzer sind betroffen. Die Telekommunikationsbranche wird explizit erwähnt.

Warum relevant

Nicht behobene Schwachstellen in Browsern wie Chrome können Angreifern Einfallstore für den Zugriff auf Systeme und Daten bieten. Kritische Schwachstellen ermöglichen oft die Ausführung von beliebigem Code oder den Zugriff auf sensible Informationen.

Realistisches Worst Case

Ein Angreifer könnte eine der kritischen Schwachstellen ausnutzen, um über eine bösartige Webseite Code auf dem System eines Benutzers auszuführen. Dies könnte zur Kompromittierung des Endgeräts und potenziell zum Zugriff auf Unternehmensnetzwerke führen.

Handlungsempfehlung

Alle Organisationen sollten sicherstellen, dass alle Chrome-Installationen auf die neueste verfügbare Version aktualisiert werden. Dies sollte umgehend geschehen, um das Risiko einer Ausnutzung zu minimieren.

Defensive Validierung / Purple-Team Checks
  • Überprüfen Sie die Chrome-Versionen auf allen Endgeräten in Ihrer Organisation, um sicherzustellen, dass das neueste Update installiert ist.
  • Überprüfen Sie Ihre Patch-Management-Systeme, um sicherzustellen, dass Browser-Updates zeitnah verteilt und angewendet werden.
  • Überprüfen Sie die Protokolle von Web-Proxys oder EDR-Lösungen auf ungewöhnliche Aktivitäten oder Verbindungen, die auf eine mögliche Ausnutzung älterer Chrome-Versionen hindeuten könnten.
MITRE ATT&CK Zuordnung
TaktikTechnikKonfidenzBeleg
Initial AccessT1189 Drive-by CompromiseLowpotenziellen Angriffen zu schützen
ExecutionT1203 Exploitation for Client ExecutionLowpotenziellen Angriffen zu schützen
Offene Punkte
  • Es wird nicht spezifiziert, welche spezifischen Arten von Schwachstellen (z.B. Use-after-free, Type Confusion) behoben wurden.
  • Es wird nicht erwähnt, ob die Schwachstellen bereits aktiv ausgenutzt werden (Zero-Day-Exploits).
  • Es werden keine spezifischen CVE-IDs für die kritischen Schwachstellen genannt.

Red-Team-Relevanz

Was heißt das für dein nächstes Assessment?

  • Initial Access möglich?Unklar
  • Privilege Escalation relevant?Unklar
  • Exploit öffentlich verfügbar?Unklar
  • Detection / Logging prüfbar?Unklar
  • Für Purple-Team-Szenario geeignet?Unklar

Kundenfragen

  • Sind wir hiervon betroffen — und können wir es detektieren?