SecBoard
Zurück zur Übersicht

[UPDATE] [hoch] Google Chrome / Microsoft Edge: Mehrere Schwachstellen ermöglichen nicht spezifizierten Angriff

CERT-Bund·
Originalartikel lesen bei CERT-Bund

Mehrere Schwachstellen in Google Chrome und Microsoft Edge ermöglichen Angreifern nicht spezifizierte Angriffe mit potenziell schwerwiegenden Folgen wie Speicherbeschädigungen oder Code-Ausführung. Nutzer sind betroffen und sollten ihre Browser umgehend aktualisieren, um die Risiken zu minimieren.

Kurzfassung

Mehrere Schwachstellen in Google Chrome und Microsoft Edge ermöglichen nicht spezifizierte Angriffe. Diese können zu Speicherbeschädigungen oder Code-Ausführung führen. Nutzer sollten ihre Browser umgehend aktualisieren, um die Risiken zu minimieren.

Relevanz für Manager / CISOs
Priorität:Sofort
Betroffene

Nutzer von Google Chrome und Microsoft Edge sind betroffen.

Warum relevant

Die Schwachstellen können Angreifern die Ausführung von Code auf den Systemen der Nutzer ermöglichen, was die Integrität und Vertraulichkeit von Daten gefährdet.

Realistisches Worst Case

Ein Angreifer könnte beliebigen Code auf dem System des Nutzers ausführen, was zu einer vollständigen Kompromittierung des Browsers und potenziell des gesamten Systems führen kann.

Handlungsempfehlung

Browser-Updates für Google Chrome und Microsoft Edge umgehend installieren.

Defensive Validierung / Purple-Team Checks
  • Überprüfen Sie, ob alle Endgeräte in Ihrer Organisation die neuesten Versionen von Google Chrome und Microsoft Edge verwenden.
  • Stellen Sie sicher, dass automatische Browser-Updates auf allen Geräten aktiviert und erfolgreich durchgeführt werden.
  • Überprüfen Sie die Protokolle von Endpunktsicherheitslösungen auf ungewöhnliche Aktivitäten oder Abstürze im Zusammenhang mit Browser-Prozessen.
MITRE ATT&CK Zuordnung
TaktikTechnikKonfidenzBeleg
ExecutionT1203 Exploitation for Client ExecutionHighermöglichen Angreifern nicht spezifizierte Angriffe mit potenziell schwerwiegenden Folgen wie Speicherbeschädigungen oder Code-Ausführung.
Offene Punkte
  • Die genaue Art der Schwachstellen ist nicht spezifiziert.
  • Die spezifischen CVE-IDs sind nicht genannt.
  • Die genauen Angriffsvektoren sind nicht beschrieben.
  • Die betroffenen Versionen der Browser sind nicht explizit aufgeführt.

Red-Team-Relevanz

Was heißt das für dein nächstes Assessment?

  • Initial Access möglich?Unklar
  • Privilege Escalation relevant?Unklar
  • Exploit öffentlich verfügbar?Unklar
  • Detection / Logging prüfbar?Unklar
  • Für Purple-Team-Szenario geeignet?Unklar

Kundenfragen

  • Sind wir hiervon betroffen — und können wir es detektieren?
Themen
hoch