Google sürgősségi frissítést ad ki az idei 7. aktívan kihasznált Chrome zero-day sebezhetőségre

Chrome zero-day CVE-2025-13223

A Google újabb sürgősségi biztonsági frissítést adott ki a Chrome böngészőhöz, miután aktív kihasználást észlelt egy újabb zero-day hibára – ez már a hetedik ilyen eset idén, és jól mutatja, hogy a támadók egyre intenzívebben fókuszálnak a széles körben használt felhasználói szoftverekre.

A vállalat megerősítette, hogy a támadók egy CVE-2025-13223 azonosítójú, magas kockázatú sebezhetőséget használnak ki, amely egy type confusion hiba a V8 motorban – ez a Chrome JavaScript- és WebAssembly-motorja, amely a modern böngészés gyakorlatilag minden dinamikus működését kiszolgálja.

„A Google tudatában van annak, hogy a CVE-2025-13223 sebezhetőséghez készült exploit már létezik a vadonban” – írja a cég rövid biztonsági közleménye, megismételve a ma már ismerős, sürgősségi Chrome-frissítéseknél használt fordulatokat.


V8 motor hiba – nagyon is valós következményekkel

A hibát Clément Lecigne, a Google Threat Analysis Group (TAG) kutatója fedezte fel – ugyanennek az elit csapatnak köszönhető számos olyan kampány leleplezése, ahol kormányzati hátterű hackerek és kémprogram-üzemeltetők:

  • újságírókat,
  • politikai ellenzéki szereplőket,
  • emberi jogi aktivistákat
  • és más, magas kockázatú személyeket céloztak meg világszerte.

A type confusion típusú sebezhetőségek a V8-ban visszatérő gyenge pontnak számítanak. Mivel a V8 magasan dinamikus JavaScript-műveleteket kezel, már kisebb memóriakezelési hiba is:

  • tetszőleges kódfuttatást tehet lehetővé,
  • segítheti a böngésző sandboxból való kitörést,
  • vagy rosszindulatú payloadok betöltését minimális felhasználói interakcióval.

Az ilyen hibák az elmúlt években:

  • több zero-day lánc kulcselemei voltak,
  • amelyeket államilag támogatott csoportok használtak ki,
  • köztük Kína, Észak-Korea és különböző kereskedelmi kémprogram-szállítók által folytatott műveletekben.

Már elérhetők a javított Chrome-verziók

A Google az alábbi javított verziókat adta ki a Chrome-hoz:

  • Windows: 142.0.7444.175 / 142.0.7444.176
  • macOS: 142.0.7444.176
  • Linux: 142.0.7444.175

A cég közlése szerint ezek a Stable Desktop csatornán a következő napokban és hetekben fokozatosan mindenkihez eljutnak.

A szokásoknak megfelelően a Google:

  • visszatartja a részletes technikai információkat,
  • amíg a felhasználók többsége nem frissített,
  • ezzel próbálva megakadályozni, hogy a támadók könnyebben weaponizálják a hibát.

Bár a Chrome alapértelmezetten automatikusan frissül, a biztonsági szakértők felhívják a figyelmet:

a felhasználók ellenőrizzék manuálisan is a verziószámot:

Menü → Súgó → A Google Chrome névjegye → Újraindítás

Az első visszajelzések szerint a javítás a legtöbb felhasználónál már azonnal elérhető.


Egyre gyakoribb zero-day hullám a Chrome ellen

Az újonnan foltozott hiba egy aggasztó trendbe illeszkedik. Csak idén a Google már hat másik aktívan kihasznált zero-day sebezhetőségre adott ki sürgősségi frissítést, többek között:

CVE-2025-10585 és CVE-2025-6558 – V8 és sandbox problémák (július, szeptember)
  • CVE-2025-10585
    • Type confusion a V8 motorban.
    • A 140.0.7339.185 előtti Chrome-verziókban egy speciálisan készített HTML oldal heap-korrupciót és távoli kódfuttatást tett lehetővé.
    • Chromium security severity: High.
  • CVE-2025-6558
    • Nem megfelelő input-ellenőrzés az ANGLE és GPU komponensekben.
    • A 138.0.7204.157 előtti verziókban egy crafted HTML oldal sandbox escapet tehetett lehetővé.
    • Chromium security severity: High.
CVE-2025-4664 – fiók-eltérítés (május)
  • Nem megfelelő policy enforcement a Loader komponensben.
  • A 136.0.7103.113 előtti verziókban egy crafted HTML oldal segítségével cross-origin adat-szivárgás volt lehetséges.
  • Chromium security severity: High.
CVE-2025-5419 – V8 out-of-bounds read/write (június)
  • Out-of-bounds olvasás/írás a V8-ban.
  • A 137.0.7151.68 előtti verziókban heap-korrupciót és potenciális kódfuttatást tett lehetővé.
  • Chromium security severity: High.
CVE-2025-2783 – sandbox escape (március)
  • Helytelen handle-kezelés a Mojo alrendszerben.
  • A 134.0.6998.177 előtti Windows Chrome-verziókban egy malicious file segítségével lehetővé vált a sandbox megkerülése.
  • A hibát a Kaspersky jelentette, miután kémszervezetek orosz média- és kormányzati kapcsolódású szervezeteket támadtak vele.
  • Chromium security severity: High.

Miért pont a Chrome ennyire vonzó célpont?

A támadások tempója nem mutat lassulást.

2024-ben a Google tíz Chrome zero-day sebezhetőséget foltozott be – részben:

  • Pwn2Own jellegű versenyekről érkező exploitok,
  • részben valós támadásokban észlelt kihasználások után.

A szakértők szerint a böngésző-centrikus zero-day hullám jól tükrözi a trendet:

a támadók egyre inkább felhasználói alkalmazásokat céloznak,
ahol egyetlen hiba is globális léptékű támadási felületet adhat.

A Chrome:

  • több mint 3 milliárd felhasználóval rendelkezik,
  • a világ legelterjedtebb böngészője,
  • használják:
    • kormányok,
    • vállalatok,
    • magánfelhasználók világszerte.

Ezért:

  • egy sikeres exploit potenciálisan milliók eszközeit érheti el,
  • hozzáférhet:
    • jelszavakhoz,
    • session tokenekhez,
    • authentikációs sütikhez.

A zero-day brókerek és kémprogramgyártók is egyre inkább a Chrome-ra fókuszálnak, mivel:

  • böngészőn keresztül kritikus adatokhoz lehet hozzáférni,
  • az elmúlt 3 évben több nagy port kavart incidensben:
    • izraeli, indiai, EAE-beli kereskedelmi megfigyelőcégek
    • több hibát láncoltak össze Chrome-ban,
    • „zero-click” kompromittációkhoz.

A mostani esetben a TAG részvétele erősen arra utal, hogy:

  • államilag támogatott szereplők,
  • vagy jól finanszírozott surveillance-vendorkör állhat a háttérben,
  • bár a Google konkrét attribúciót egyelőre nem közölt.

Merre tovább? Böngészőbiztonság – mélyebb kérdésekkel

A Google továbbra is sokat fektet:

  • biztonsági keményítésbe (MiraclePtr, fejlettebb sandboxing, V8 mitigációk),
  • mégis, a kutatások szerint:
    • a memóriakorrupciós hibák száma összességében nő,
    • nem csak a Chrome-ban, hanem más nagy böngészőkben is.

Több szakértő szerint a gyökérok a C++ alapú memóriakezelés korlátaiban keresendő.

A Google hosszú távú célja:

  • a Chrome egyes részeit biztonságosabb nyelvekre (pl. Rust) átírni,
  • de ez egy évtizedes távú projekt,
  • rövid távon nem fogja teljesen megszüntetni az ilyen hibákat.

Mit tegyen egy átlagos felhasználó?

A tanulság egyszerű, de sürgős:

Ellenőrizd a böngésződ verzióját, és frissíts azonnal.

Lépések:

  1. Nyisd meg a Chrome-ot.
  2. Menj ide: Menü → Súgó → A Google Chrome névjegye.
  3. Várd meg, míg a böngésző letölti az új verziót.
  4. Kattints az Újraindítás gombra.

A böngészők és a támadók közötti versenyben:

  • az egyik legfontosabb védekezési eszköz maradt a gyors patch-elés,
  • a „majd valamikor frissítek” hozzáállás már egyszerűen nem elég.

Az oldal tartalma nem másolható!