A Google újabb sürgősségi biztonsági frissítést adott ki a Chrome böngészőhöz, miután aktív kihasználást észlelt egy újabb zero-day hibára – ez már a hetedik ilyen eset idén, és jól mutatja, hogy a támadók egyre intenzívebben fókuszálnak a széles körben használt felhasználói szoftverekre.
A vállalat megerősítette, hogy a támadók egy CVE-2025-13223 azonosítójú, magas kockázatú sebezhetőséget használnak ki, amely egy type confusion hiba a V8 motorban – ez a Chrome JavaScript- és WebAssembly-motorja, amely a modern böngészés gyakorlatilag minden dinamikus működését kiszolgálja.
„A Google tudatában van annak, hogy a CVE-2025-13223 sebezhetőséghez készült exploit már létezik a vadonban” – írja a cég rövid biztonsági közleménye, megismételve a ma már ismerős, sürgősségi Chrome-frissítéseknél használt fordulatokat.
V8 motor hiba – nagyon is valós következményekkel
A hibát Clément Lecigne, a Google Threat Analysis Group (TAG) kutatója fedezte fel – ugyanennek az elit csapatnak köszönhető számos olyan kampány leleplezése, ahol kormányzati hátterű hackerek és kémprogram-üzemeltetők:
- újságírókat,
- politikai ellenzéki szereplőket,
- emberi jogi aktivistákat
- és más, magas kockázatú személyeket céloztak meg világszerte.
A type confusion típusú sebezhetőségek a V8-ban visszatérő gyenge pontnak számítanak. Mivel a V8 magasan dinamikus JavaScript-műveleteket kezel, már kisebb memóriakezelési hiba is:
- tetszőleges kódfuttatást tehet lehetővé,
- segítheti a böngésző sandboxból való kitörést,
- vagy rosszindulatú payloadok betöltését minimális felhasználói interakcióval.
Az ilyen hibák az elmúlt években:
- több zero-day lánc kulcselemei voltak,
- amelyeket államilag támogatott csoportok használtak ki,
- köztük Kína, Észak-Korea és különböző kereskedelmi kémprogram-szállítók által folytatott műveletekben.
Már elérhetők a javított Chrome-verziók
A Google az alábbi javított verziókat adta ki a Chrome-hoz:
- Windows: 142.0.7444.175 / 142.0.7444.176
- macOS: 142.0.7444.176
- Linux: 142.0.7444.175
A cég közlése szerint ezek a Stable Desktop csatornán a következő napokban és hetekben fokozatosan mindenkihez eljutnak.
A szokásoknak megfelelően a Google:
- visszatartja a részletes technikai információkat,
- amíg a felhasználók többsége nem frissített,
- ezzel próbálva megakadályozni, hogy a támadók könnyebben weaponizálják a hibát.
Bár a Chrome alapértelmezetten automatikusan frissül, a biztonsági szakértők felhívják a figyelmet:
a felhasználók ellenőrizzék manuálisan is a verziószámot:
Menü → Súgó → A Google Chrome névjegye → Újraindítás
Az első visszajelzések szerint a javítás a legtöbb felhasználónál már azonnal elérhető.
Egyre gyakoribb zero-day hullám a Chrome ellen
Az újonnan foltozott hiba egy aggasztó trendbe illeszkedik. Csak idén a Google már hat másik aktívan kihasznált zero-day sebezhetőségre adott ki sürgősségi frissítést, többek között:
CVE-2025-10585 és CVE-2025-6558 – V8 és sandbox problémák (július, szeptember)
- CVE-2025-10585
- Type confusion a V8 motorban.
- A 140.0.7339.185 előtti Chrome-verziókban egy speciálisan készített HTML oldal heap-korrupciót és távoli kódfuttatást tett lehetővé.
- Chromium security severity: High.
- CVE-2025-6558
- Nem megfelelő input-ellenőrzés az ANGLE és GPU komponensekben.
- A 138.0.7204.157 előtti verziókban egy crafted HTML oldal sandbox escapet tehetett lehetővé.
- Chromium security severity: High.
CVE-2025-4664 – fiók-eltérítés (május)
- Nem megfelelő policy enforcement a Loader komponensben.
- A 136.0.7103.113 előtti verziókban egy crafted HTML oldal segítségével cross-origin adat-szivárgás volt lehetséges.
- Chromium security severity: High.
CVE-2025-5419 – V8 out-of-bounds read/write (június)
- Out-of-bounds olvasás/írás a V8-ban.
- A 137.0.7151.68 előtti verziókban heap-korrupciót és potenciális kódfuttatást tett lehetővé.
- Chromium security severity: High.
CVE-2025-2783 – sandbox escape (március)
- Helytelen handle-kezelés a Mojo alrendszerben.
- A 134.0.6998.177 előtti Windows Chrome-verziókban egy malicious file segítségével lehetővé vált a sandbox megkerülése.
- A hibát a Kaspersky jelentette, miután kémszervezetek orosz média- és kormányzati kapcsolódású szervezeteket támadtak vele.
- Chromium security severity: High.
Miért pont a Chrome ennyire vonzó célpont?
A támadások tempója nem mutat lassulást.
2024-ben a Google tíz Chrome zero-day sebezhetőséget foltozott be – részben:
- Pwn2Own jellegű versenyekről érkező exploitok,
- részben valós támadásokban észlelt kihasználások után.
A szakértők szerint a böngésző-centrikus zero-day hullám jól tükrözi a trendet:
a támadók egyre inkább felhasználói alkalmazásokat céloznak,
ahol egyetlen hiba is globális léptékű támadási felületet adhat.
A Chrome:
- több mint 3 milliárd felhasználóval rendelkezik,
- a világ legelterjedtebb böngészője,
- használják:
- kormányok,
- vállalatok,
- magánfelhasználók világszerte.
Ezért:
- egy sikeres exploit potenciálisan milliók eszközeit érheti el,
- hozzáférhet:
- jelszavakhoz,
- session tokenekhez,
- authentikációs sütikhez.
A zero-day brókerek és kémprogramgyártók is egyre inkább a Chrome-ra fókuszálnak, mivel:
- böngészőn keresztül kritikus adatokhoz lehet hozzáférni,
- az elmúlt 3 évben több nagy port kavart incidensben:
- izraeli, indiai, EAE-beli kereskedelmi megfigyelőcégek
- több hibát láncoltak össze Chrome-ban,
- „zero-click” kompromittációkhoz.
A mostani esetben a TAG részvétele erősen arra utal, hogy:
- államilag támogatott szereplők,
- vagy jól finanszírozott surveillance-vendorkör állhat a háttérben,
- bár a Google konkrét attribúciót egyelőre nem közölt.
Merre tovább? Böngészőbiztonság – mélyebb kérdésekkel
A Google továbbra is sokat fektet:
- biztonsági keményítésbe (MiraclePtr, fejlettebb sandboxing, V8 mitigációk),
- mégis, a kutatások szerint:
- a memóriakorrupciós hibák száma összességében nő,
- nem csak a Chrome-ban, hanem más nagy böngészőkben is.
Több szakértő szerint a gyökérok a C++ alapú memóriakezelés korlátaiban keresendő.
A Google hosszú távú célja:
- a Chrome egyes részeit biztonságosabb nyelvekre (pl. Rust) átírni,
- de ez egy évtizedes távú projekt,
- rövid távon nem fogja teljesen megszüntetni az ilyen hibákat.
Mit tegyen egy átlagos felhasználó?
A tanulság egyszerű, de sürgős:
Ellenőrizd a böngésződ verzióját, és frissíts azonnal.
Lépések:
- Nyisd meg a Chrome-ot.
- Menj ide: Menü → Súgó → A Google Chrome névjegye.
- Várd meg, míg a böngésző letölti az új verziót.
- Kattints az Újraindítás gombra.
A böngészők és a támadók közötti versenyben:
- az egyik legfontosabb védekezési eszköz maradt a gyors patch-elés,
- a „majd valamikor frissítek” hozzáállás már egyszerűen nem elég.





