CVE-2025-10585
CRITICAL(9.8)KEV — Aktiv ausgenutztCVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
- CVSS 9.8 — Kritisch
- Im CISA KEV-Katalog (aktiv ausgenutzt)
Erwähnungen (letzte 60 Tage)
CISA KEV
Bestätigt ausgenutzt
EPSS-Score
5.4%
Exploit-Wahrscheinlichkeit (30 Tage)
CVSS Score
9.8
Technische Schwere
SecBoard-Einordnung
CVE-2025-10585 beschreibt eine Typverwechslungs-Schwachstelle (Type Confusion) in der V8-Engine von Google Chrome. Diese Schwachstelle ermöglicht es einem entfernten Angreifer, über eine speziell präparierte HTML-Seite eine Heap-Korruption auszulösen. Die erfolgreiche Ausnutzung kann potenziell zu schwerwiegenden Auswirkungen führen, die in der Regel die Ausführung von beliebigem Code oder Denial-of-Service umfassen.
Die Kritikalität dieser Schwachstelle ist mit einem CVSS-Score von 9.8 (CRITICAL) sehr hoch. Besonders besorgniserregend ist, dass CVE-2025-10585 bereits im CISA Known Exploited Vulnerabilities (KEV) Katalog gelistet ist, was bedeutet, dass sie aktiv ausgenutzt wird. Obwohl die EPSS-Wahrscheinlichkeit mit 5% relativ niedrig erscheint, überwiegt die Tatsache der aktiven Ausnutzung die statistische Vorhersage.
Security-Teams sollten umgehend Maßnahmen ergreifen, um diese Schwachstelle zu adressieren. Die höchste Priorität sollte dem sofortigen Update von Google Chrome auf Version 140.0.7339.185 oder höher gelten, um die aktive Ausnutzung zu unterbinden. Zusätzlich ist eine Überwachung auf ungewöhnliche Aktivitäten oder Kompromittierungsindikatoren (IoCs) ratsam, insbesondere in Umgebungen, in denen Updates noch ausstehen.
KI-gestützte Einordnung auf Basis der NVD-Daten.
Beschreibung
Type confusion in V8 in Google Chrome prior to 140.0.7339.185 allowed a remote attacker to potentially exploit heap corruption via a crafted HTML page. (Chromium security severity: High)