keskiviikkona Google julkaisi päivityksiä korjatakseen neljä Chrome-selaimensa tietoturvaongelmaa, mukaan lukien yhden, johon heidän mukaansa on kehitteillä hyväksikäyttömahdollisuus.
Vakavan haavoittuvuuden seuranta CVE-2025-4664 (CVSS-pistemäärä: 4,3) on luonnehdittu riittämättömäksi käytäntöjen valvomiseksi Loader-nimisessä komponentissa.
“Riittämätön käytäntöjen valvonta Loader i:ssä Google Chrome ennen versiota 136.0.7103.113 mahdollisti etähyökkääjän vuotaa tietoja eri lähteistä erityisesti muotoillun HTML-sivun kautta", eräs... kuvaus virheestä.
Teknologiajätti antoi tunnustusta tietoturvatutkija Vsevolod Kokorinille (@slonser_) X-haitan kuvailusta 5. toukokuuta 2025 ja lisäsi, että he ovat tietoisia siitä, että "CVE-2025-4664-haavoittuvuutta on olemassa".
“Toisin kuin muut selaimet, Chrome ratkaisee linkin otsikon aliresurssipyynnöissä”, Kokorin sanoi useissa X-postauksissa aiemmin tässä kuussa. “Ongelmana on, että linkin otsikko voi määrittää viittaajakäytännön. Voimme määrittää unsafe-url-osoitteen ja tallentaa kaikki kyselyparametrit.”
Tutkija lisäsi vielä, että kyselyparametrit voivat sisältää arkaluonteisia tietoja, jotka voivat johtaa tilin täydelliseen haltuunottoon, ja että tiedot kyselyparametrit voidaan varastaa kolmannen osapuolen resurssin kuvan kautta.
Ei ole selvää, hyödynnettiinkö haavoittuvuutta haitallisessa kontekstissa tämän konseptitodistuksen (PoC) ulkopuolella. CVE-2025-4664 on toinen haavoittuvuus tämän jälkeen. CVE-2025-2783 joka on vapaassa valtiossa joutunut "aktiivisen hyväksikäytön" piiriin.
Suojautuaksesi mahdollisilta uhilta, on suositeltavaa päivittää Chrome-selaimesi versioon 136.0.7103.113/.114 Windowsille ja Macille ja versioon 136.0.7103.113 Linuxille. Muiden Chromium-pohjaisten selainten, kuten Microsoft Edgen, Braven, Operan ja Vivaldin, käyttäjiä kehotetaan myös asentamaan korjauspäivitykset niiden tullessa saataville.
Päivittää #
Yhdysvaltain kyberturvallisuus- ja infrastruktuuriturvallisuusvirasto (CISA) asetettu torstaina haavoittuvuuksiin CVE-2025-4664 tunnettujen hyväksikäytettyjen haavoittuvuuksien luettelossaan ( KEV ), joka edellyttää liittovaltion virastoilta korjausten asentamista 5. kesäkuuta 2025 mennessä








