
ABD Siber Güvenlik ve Altyapı Güvenliği Ajansı (CISA), Google Chrome’da kritik bir güvenlik açığının aktif olarak kullanıldığını duyurdu. Bu açık, CVE-2025-4664 koduyla takip ediliyor ve Chrome’un Loader bileşenindeki yetersiz politika denetiminden kaynaklanıyor. Güvenlik araştırmacısı Vsevolod Kokorin, saldırganların özel hazırlanmış HTML sayfalarıyla farklı kaynaklardan veri sızdırabildiğini açıkladı.
Özellikle OAuth akışlarında kullanılan sorgu parametreleri bu zafiyetle ele geçirilebiliyor. Google, açığı 8 Mayıs’ta yayımladığı güncellemeyle kapattı ancak açığın kamuya açık istismar örneği bulunduğu bildirildi. CISA, bu açığın aktif olarak kullanıldığını doğruladı ve federal kurumların güncellemeyi en geç 7 Mayıs’a kadar yapmaları gerektiğini bildirdi.
Bu açık sadece kurumları değil, bireysel kullanıcıları da tehdit ediyor. Kullanıcıların ve ağ yöneticilerinin derhal Chrome tarayıcılarını güncellemeleri büyük önem taşıyor. Bu yıl içinde Google tarafından yamalanan ikinci aktif sıfır gün açığı olan bu zafiyet, daha önce Rusya’daki bazı kamu kurumlarına yönelik saldırılarla da bağlantılı.
Kaspersky araştırmacıları, bu tür açıkların Chrome’un güvenlik duvarlarını aşmada kullanıldığını belirtiyor.





