Ny kritisk Chrome-sårbarhed udnyttes aktivt og giver it-afdelingerne sved på panden

For tredje gang på få måneder har Google været nødt til at lappe en mulig kritisk nul-dagssårbarhed i Chromes V8-motor.

Artikel top billede

(Foto: Deepanker Verma/Pexels)

Googles udviklingsteam måtte igen mandag hasteudrulle en sikkerhedsopdatering til Chrome-browseren.

Det skyldes, at man vil lukke en kritisk nul-dagssårbarhed i den centrale JavaScript-motor V8.

Sårbarheden, der har fået navnet CVE-2025-13223, er den tredje af sin slags i år og er allerede blevet udnyttet aktivt af angribere, oplyser selskabet.

Fejlen, der betegnes som en Type Confusion-sårbarhed, har fået en CVSS-score på 8,8 og vurderes dermed som alvorlig.

Den blev opdaget af Clément Lecigne fra Googles egen Threat Analysis Group (TAG), og blev lukket med en såkaldt out-of-band-patch, som er en nødopdatering uden for den normale opdateringscyklus, skriver vores amerikanske søstermedie Computerworld.com.

Google er sparsom med detaljer, men oplyser, at sårbarheden udnyttes aktivt.

V8 rammer bredt

Selv om V8-motoren er mest kendt fra Chrome, bruges den også i en lang række andre Chromium-browsere, herunder Microsoft Edge, Opera og Brave.

Dermed er konsekvenserne potentielt omfattende for både private brugere og virksomheder, som baserer sig på denne browserfamilie.

V8 er en JavaScript-motor skrevet i C++, der håndterer afvikling af scripts i moderne webbrowsere.

Type Confusion-fejl i kan føre til hukommelseskorruption, uautoriseret adgang uden for definerede grænser og i værste fald fjernudførelse af skadelig kode, lyder det.

Ifølge National Vulnerability Database giver sårbarheden i praksis mulighed for, at en angriber kan narre en bruger til at åbne en ondsindet HTML-side og igennem denne potentielt kompromittere systemet via heap corruption.

Derfor er det særlig vigtigt, at der bliver gennemført en hurtig patching, da en sådan sårbarhed kan udnyttes uden brugerens viden eller samtykke.

Giver it-afdelingerne sved på panden

Ud over CVE-2025-13223 har Google i samme opdatering lukket endnu en Type Confusion-sårbarhed i V8, CVE-2025-13224, der også vurderes som alvorlig.

Der er dog ingen tegn på, at denne sårbarhed aktivt udnyttes i skrivende stund.

Virksomheder anbefales i den forbindelse at opdatere Chrome til følgende versioner:

- Windows: 142.0.7444.175/.17

- macOS: 142.0.7444.17

- Linux: 142.0.7444.175

Normalt opdaterer virksomheder via den udvidede stabile kanal (Extended Stable Channel) cirka hver ottende uge for at sikre test og kvalitet.

Men ved nul-dagsfejl som denne bliver rutinen sat ud af kraft, og opdateringer skal typisk udrulles manuelt med det samme.

Ifølge Zbyněk Sopuch, der er CTO i sikkerhedsfirmaet Safetica, er det netop denne uforudsigelighed, der lægger pres på it-afdelingerne, siger han til Computerworld.com.

"For administratorer i virksomhederne er prisen reel, for nul-dagssårbarheder giver sved på panden og hektisk arbejde med at få patchet og testet. Og fordi Chrome-opdateringer kommer uden varsel, hyppigt og hårdt, så får teams aldrig et pusterum," lyder det.

Han peger på, at delte komponenter som V8 har en tendens til at forstærke konsekvenserne.

"Delte komponenter forstørrer skadevirkningen, og indtil det bredere økosystem får patchet i et mere organiseret tempo, så forbliver V8 et af de mest attraktive mål i rummet," siger han videre.

Et yndet mål for cyberkriminelle

Google Chrome har i 2025 alene været ramt af syv nul-dagssårbarheder, hvoraf tre direkte relaterer sig til V8.

De to øvrige er CVE-2025-5419 fra juni og CVE-2025-10585 fra september.

Antallet er ikke ekstraordinært højt i forhold til tidligere år, men det vidner dog om, at Chromium-teknologien fortsat er blandt de mest eftertragtede mål for cyberkriminelle.

For danske virksomheder og offentlige organisationer betyder det, at man skal prioritere opdatering omgående, selvom det kan betyde, at man bryder med den vanlige patch-cyklus.

Samtidig betyder det, at man skal være opmærksom på, om sårbarheden kan eksistere i andre apps eller komponenter, der bygger på Chromium og at der kan gå noget tid, før alle er beskyttet.

Læses lige nu
    Computerworld Events

    Vi samler hvert år mere end 6.000 deltagere på mere end 70 events for it-professionelle.

    Ekspertindsigt – Lyt til førende specialister og virksomheder, der deler viden om den nyeste teknologi og de bedste løsninger.
    Netværk – Mød beslutningstagere, kolleger og samarbejdspartnere på tværs af brancher.
    Praktisk viden – Få konkrete cases, værktøjer og inspiration, som du kan tage direkte med hjem i organisationen.
    Aktuelle tendenser – Bliv opdateret på de vigtigste dagsordener inden for cloud, sikkerhed, data, AI og digital forretning.

    Infrastruktur | Frederiksberg

    Roundtable: Suverænitet, risk management og resiliens i en urolig verden

    Digital suverænitet er rykket fra politisk debat til konkret risikostyring.På dette eksklusive dinner roundtable samler Computerworld, T-Systems og Palo Alto Networks 12-15 ledende it- og sikkerhedsbeslutningstagere til en fortrolig samtale om...

    Sikkerhed | Online

    Cyber Briefing: Fra identity-angreb til sikker genopretning

    Identity-angreb rammer virksomhedens kontrolplan først. Få konkrete råd til at beskytte og gendanne AD og Entra ID, validere recovery og styrke cyberresiliensen. Deltag og lær hvordan du kan sikre hurtigere vej tilbage efter et angreb.

    Sikkerhed | Højbjerg, Aarhus

    Cyber Security Summit 2026 - Aarhus

    Lær om organisationers evne til at modstå, håndtere og komme videre efter alvorlige digitale hændelser, herunder ledelsesansvar, forretningskritiske afhængigheder og de valg, der afgør, om plan B holder, når systemer eller leverandører svigter.

    Se alle vores events inden for it

    Navnenyt fra it-Danmark

    Guardsix har pr. 1. maj 2026 ansat Louise Sara Baunsgaard som Global Marketing & Communications Director. Hun skal især beskæftige sig med at positionere virksomheden som et europæisk alternativ i en tid, hvor cybersikkerhed i høj grad handler om geopolitik. Hun kommer fra en stilling som Co-Founder og CMO hos Get BOB. Hun er uddannet Ba.ling.merc fra CBS og har desuden en Mini MBA i marketing. Hun har tidligere beskæftiget sig med marketing og kommunikation i ledende nordiske roller hos bl.a. Meta og Nets. Nyt job
    Sharp Consumer Electronics har pr. 1. april 2026 ansat Daniel Eriksson som salgsdirektør for de nordiske lande. Han skal især beskæftige sig med at accelerere virksomhedens vækst i Norden. Han kommer fra en stilling som nordisk salgsdirektør hos Hisense. Han har tidligere beskæftiget sig med detailhandel, kommerciel strategi og markedsudvidelser med bemærkelsesværdige resultater til følge. Nyt job

    Daniel Eriksson

    Sharp Consumer Electronics

    netIP har pr. 1. juni 2026 ansat Heidi Winther som Supportkonsulent ved netIP's kontor i Herning. Hun kommer fra en stilling som IT-Supporter hos Holstebro Kommune. Nyt job
    Pinksky ApS har pr. 1. maj 2026 ansat Jeppe Spanggaard, 29 år,  som Rådgivende konsulent, Partner. Han skal især beskæftige sig med Digitalisering med Microsoft-platformen. Han kommer fra en stilling som Microsoft 365 & SharePoint Specialist hos Evobis ApS. Nyt job

    Jeppe Spanggaard

    Pinksky ApS