DFN-CERT

Advisory-Archiv

2024-1847: Google Chrome, Chromium, Microsoft Edge, Opera: Mehrere Schwachstellen ermöglichen u. a. das Ausführen beliebigen Programmcodes

Historie:

Version 1 (2024-07-17 11:10)
Neues Advisory
Version 2 (2024-07-19 10:06)
Für Fedora 39 und 40 sowie Fedora EPEL 8 und 9 stehen Sicherheitsupdates in Form von 'chromium-126.0.6478.182-1'-Paketen im Status 'testing' bereit, um die Schwachstellen zu beheben.
Version 3 (2024-07-19 10:23)
Microsoft stellt die Microsoft Edge Stable Channel Version 126.0.2592.113 auf Basis von Chromium 126.0.6478.182/.183 für Windows bereit, um die Schwachstellen zu beheben.
Version 4 (2024-07-23 10:06)
Für openSUSE Backports SLE 15 SP5 steht ein Sicherheitsupdate für 'chromium' auf die Chromium Version 126.0.6478.182 bereit.
Version 5 (2024-07-29 12:11)
Für Debian 12 Bookworm (stable) steht ein Sicherheitsupdate für 'chromium' in Version 126.0.6478.182-1~deb12u1 bereit, um die Schwachstellen zu beheben.
Version 6 (2024-07-31 10:21)
Für Fedora 40 steht das Paket 'chromium-126.0.6478.182-2.fc40' im Status 'stable' als Sicherheitsupdate bereit.
Version 7 (2024-08-16 08:59)
Für openSUSE Leap 15.6:NonFree steht ein Sicherheitsupdate für Opera auf Version 112.0.5197.53 bereit, um die Schwachstellen zu beheben. Diese Version basiert auf Chromium 126.0.6478.182.
Version 8 (2024-08-19 09:34)
Für openSUSE Leap 15.5:NonFree steht ein Sicherheitsupdate für Opera auf Version 112.0.5197.53 bereit, um die Schwachstellen zu beheben. Diese Version basiert auf Chromium 126.0.6478.182.

Betroffene Software

Office

Betroffene Plattformen

Apple
Google
Linux
Microsoft

Beschreibung:

Ein Angreifer kann mehrere Schwachstellen aus der Ferne ausnutzen, um beliebigen Programmcode auszuführen und nicht spezifizierte Angriffe durchzuführen.

Für die Ausnutzung der Schwachstellen sind keine Privilegien erforderlich. Alle Schwachstellen erfordern die Interaktion eines Benutzers.

Wie üblich stellt Google mit der Veröffentlichung des Stable Channel Updates nur sehr wenig Informationen zu den Schwachstellen und den konkreten Auswirkungen bereit und wartet mit der Bekanntgabe weiterer Informationen darauf, dass ein Großteil der Benutzer die Aktualisierung auf die neue Version vollzogen hat.

Mit den veröffentlichten Sicherheitsupdates adressiert Google insgesamt zehn Schwachstellen. Acht dieser Schwachstellen wurden von externen Sicherheitsforschern entdeckt und werden deshalb explizit aufgeführt. Alle Schwachstellen werden vom Hersteller in ihrer Kritikalität als 'high' bewertet.

Zur Behebung der Schwachstellen stellt Google die Chrome Version 126.0.6478.182 für Linux sowie 126.0.6478.182/183 für macOS und Windows zur Verfügung. Die neuen Versionen sollen in den nächsten Tagen/Wochen ausgerollt werden.

Ebenfalls innerhalb der nächsten Tage soll die Chrome Version 126.0.6478.186 für Android über Google Play verfügbar werden. Zusätzlich zu Stabilitäts- und Performance-Verbesserungen umfasst das Release für Android die Behebung der gleichen Schwachstellen, die auch in der Desktop Version behoben werden.

Zeitgleich wird die Chrome Version 126.0.6478.190 für iOS über den App Store angekündigt. Mit diesem Release werden Stabilitäts- und Performance-Verbesserungen umgesetzt, es gibt keine Hinweise auf die Behebung von Schwachstellen.

Weiterhin wurde Chrome Extended Stable Channel auf die Version 124.0.6367.182 für macOS und Windows aktualisiert, die in den nächsten Tagen/Wochen ausgerollt werden soll.

Schwachstellen:

CRBUG-353373259

Schwachstelle in Chromium und Google Chrome ermöglicht nicht spezifizierte Angriffe

CVE-2024-6772

Schwachstelle in Chromium und Google Chrome V8 ermöglicht nicht spezifizierte Angriffe

CVE-2024-6773

Schwachstelle in Chromium und Google Chrome V8 ermöglicht Ausführen beliebigen Programmcodes

CVE-2024-6774

Schwachstelle in Chromium und Google Chrome Screen Capture ermöglicht Ausführen beliebigen Programmcodes

CVE-2024-6775

Schwachstelle in Chromium und Google Chrome Media Stream ermöglicht Ausführen beliebigen Programmcodes

CVE-2024-6776

Schwachstelle in Chromium und Google Chrome Audio ermöglicht Ausführen beliebigen Programmcodes

CVE-2024-6777

Schwachstelle in Chromium und Google Chrome Navigation ermöglicht Ausführen beliebigen Programmcodes

CVE-2024-6778

Schwachstelle in Chromium und Google Chrome DevTools ermöglicht nicht spezifizierte Angriffe

CVE-2024-6779

Schwachstelle in Chromium und Google Chrome V8 ermöglicht Ausführen beliebigen Programmcodes

© DFN-CERT Services GmbH, all rights reserved!
Bei einer Weitergabe der Informationen außerhalb dieser Webseite ist auf den Ursprung in angemessener Weise hinzuweisen.
Im Übrigen gelten die Bestimmungen zum Copyright für diese Webseite.