← back
CVE-2020-16010criticalunder attackCWE-122

CVE-2020-16010

58Vexday Risk Score

Prioritize patching. It under exploitation confirmed by CISA.

ssvc Actcvss 9.6epss 6.4%
from disclosure to weapon
Published on NVDNov 3
CISA KEV+365d
exploitation probability
6.4%top 7% of all CVEs
observed exploitation
yesCISA + VulnCheck
Action required by CISAfederal deadline: 2022-05-03

Apply updates per vendor instructions.

Summary

Heap buffer overflow (CWE-787) no componente de UI do Chrome for Android, corrigido na versão 86.0.4240.185. A falha por si só não dá execução remota de código: ela é um estágio de escape de sandbox que só tem valor se o atacante já controla o processo de renderização por outra vulnerabilidade. Está no catálogo KEV da CISA porque o Google confirmou exploração ativa no momento da correção, provavelmente como parte de uma cadeia de exploits usada contra alvos específicos via Android.

Technical detail

O bug é um estouro de buffer na heap (CWE-787, escrita fora dos limites) localizado no código de UI do Chrome para Android — o próprio release note do Google não detalha o subcomponente exato, e o rastreador de bug (crbug.com/1144368) permanece restrito ao público, então não há descrição pública mais granular do fluxo de código afetado.

O pré-requisito citado explicitamente na descrição oficial é o dado mais relevante da página: o atacante precisa ter comprometido previamente o processo de renderização (renderer). Isso significa que este bug não é uma porta de entrada — é a segunda perna de uma cadeia de exploração. Depois de já executar código arbitrário dentro do sandbox do renderer (via outra falha, tipicamente no motor JavaScript/V8 ou no parser de HTML/CSS), o atacante usa esta falha de heap para corromper memória em um componente de UI que roda com privilégios maiores, escapando do isolamento do sandbox do Chrome.

A falha foi reportada por Maddie Stone, Mark Brand e Sergei Glazunov, do Google Project Zero, em 31 de outubro de 2020 — equipe conhecida por caçar exploits usados in-the-wild, o que é consistente com o contexto de exploração ativa relatado pelo próprio Google no anúncio da correção.

How it’s exploited

O vetor de entrada é uma página HTML maliciosa. Mas a exploração prática exige uma cadeia completa: primeiro uma vulnerabilidade que comprometa o processo de renderização (execução de código dentro do sandbox), e só então esta falha de heap overflow na UI é usada para escapar do sandbox e obter execução com privilégios do processo principal do navegador no Android. Sem a primeira etapa, este CVE isolado não é explorável remotamente da forma que o CVSS 9.6 sugere — o vetor de rede e a ausência de privilégios prévios (PR:N) no cálculo do CVSS descrevem o exploit primário da cadeia, não uma condição isolada e trivial de atingir.

O texto de divulgação do Google afirma que a empresa 'está ciente de relatos de que existe um exploit para CVE-2020-16010 em uso ativo' no momento da correção (novembro de 2020). A CISA adicionou a falha ao catálogo KEV em novembro de 2021, um ano após a correção — atraso típico de vulnerabilidades que só depois são formalmente confirmadas e catalogadas como exploradas, não necessariamente indicando nova onda de ataques na data de inclusão.

Não há informação pública, nas fontes disponíveis, sobre qual bug de renderer foi usado em conjunto nem sobre a identidade dos alvos ou operadores da campanha.

Versions

Affected
Google Chrome for Android em versões anteriores a 86.0.4240.185.
Fixed in
86.0.4240.185 (Chrome for Android).

How to protect

A correção é atualizar o Chrome for Android para a versão 86.0.4240.185 ou posterior. Não existe flag de configuração, política empresarial ou controle compensatório que neutralize um heap overflow em código nativo do navegador — a única mitigação real é a atualização do binário.

O Google observou no anúncio que a atualização seria distribuída via Google Play 'ao longo das próximas semanas', o que significa que, para esta CVE especificamente, confiar apenas no rollout automático da loja deixa uma janela de exposição real após o anúncio público e a divulgação de exploração ativa — organizações com gestão de dispositivos móveis deveriam forçar a atualização em vez de esperar o rollout padrão.

Desativar o sandbox do Chrome ou reverter para versões anteriores não é mitigação válida — ambos aumentam a superfície de risco. Como o bug exige comprometimento prévio do renderer, mitigações genéricas contra execução de JavaScript não confiável (isolamento de perfis, restrição de sites) reduzem a probabilidade da primeira etapa da cadeia, mas não corrigem esta falha específica.

How to detect

Não há assinatura pública ou indicador de comprometimento conhecido para esta falha nas fontes disponíveis — o crbug associado (1144368) permanece restrito, e o Google não publicou IOCs específicos junto ao anúncio de correção. Na prática, detecção de exploração desta CVE isolada é inviável para a maioria dos defensores; o sinal mais realista é monitorar por comportamento anômalo pós-comprometimento do processo de renderização (crashes recorrentes do Chrome for Android, processos filhos inesperados, ou telemetria de EDR mobile indicando escalonamento de privilégios fora do sandbox do navegador), já que a exploração desta falha isolada, sem o estágio anterior de comprometimento do renderer, não é observável como evento de rede distinto.

Researched and written with AI from the vendor advisory and public analysis, with the sources above. Always confirm the fixed version in the official advisory before acting.
Heap buffer overflow in UI in Google Chrome on Android prior to 86.0.4240.185 allowed a remote attacker who had compromised the renderer process to potentially perform a sandbox escape via a crafted HTML page.
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:H
Affected products
Google · Chrome