CVE-2020-16013
Prioritize patching. It under exploitation confirmed by CISA.
Official vendor statements in CSAF/VEX format: whether their product is affected, already fixed, or ruled out — and why. These are the vendor's assertions, not Vexday's judgment.
Apply updates per vendor instructions.
Summary
Falha de implementação inadequada no motor V8 do Chrome que permite corrupção de heap ao processar uma página HTML/JavaScript maliciosa. O próprio Google confirmou exploração em ataques reais antes da correção — trata-se de um 0-day usado em campanha ativa, não de uma falha teórica descoberta em auditoria.
Technical detail
A CISA classifica a falha como CWE-787 (escrita fora dos limites de memória). "Inappropriate implementation in V8" é a formulação padrão do Google para bugs de lógica no motor JavaScript/WebAssembly que quebram alguma invariante de tipo, layout de objeto ou bounds checking, permitindo que código JavaScript controlado pelo atacante corrompa o heap do processo renderer. O Google mantém os detalhes do bug (crbug.com/1147206) restritos, prática padrão para bugs exploráveis até que a maioria dos usuários tenha atualizado, então não há write-up técnico público detalhando a rota exata de exploração.
O reporte partiu de um pesquisador anônimo em 9 de novembro de 2020, e o patch saiu dois dias depois, no dia 11 — prazo típico de resposta a um 0-day sob exploração ativa, não de um ciclo normal de triagem.
O advisory do Google lista essa CVE junto com CVE-2020-16017 (use-after-free em site isolation) no mesmo release, e ambas foram citadas como exploradas in the wild. Isso sugere que os dois bugs provavelmente compunham uma cadeia: corrupção no V8 para execução de código no contexto do renderer, seguida de escape de sandbox via site isolation — mas essa relação não está confirmada em fonte técnica pública, é inferência a partir do agrupamento no advisory.
How it’s exploited
O vetor é uma página HTML controlada pelo atacante contendo JavaScript malicioso. O CVSS marca UI:R (interação do usuário é necessária) — a vítima precisa visitar a página, geralmente via link em phishing, anúncio malicioso ou site comprometido. Não há exigência de autenticação, configuração não padrão ou privilégios elevados: qualquer usuário do Chrome desatualizado navegando na página é alvo em potencial.
O impacto declarado é corrupção de heap dentro do processo que executa o JavaScript. Isoladamente, isso já compromete confidencialidade, integridade e disponibilidade do processo renderer (reflexo no CVSS C:H/I:H/A:H). Para chegar a execução de código fora da sandbox do Chrome, o atacante tipicamente precisa encadear esse bug com uma segunda falha de escape de sandbox — o próprio advisory corrigiu, na mesma atualização, um use-after-free em site isolation (CVE-2020-16017) também reportado como explorado in the wild, o que aponta para uma cadeia de exploração combinando as duas.
O Google declarou estar "aware of reports that exploits for CVE-2020-16013 and CVE-2020-16017 exist in the wild" no momento da correção — ou seja, exploração ativa antes da divulgação pública, não depois. A CISA incluiu a CVE no catálogo KEV, confirmando uso documentado em ataques reais e exigindo correção por parte de agências federais dos EUA.
Versions
How to protect
Atualizar o Google Chrome para a versão 86.0.4240.198 ou superior resolve a falha. O update é distribuído via canal estável e normalmente aplicado automaticamente; ambientes que gerenciam Chrome via política corporativa (bloqueio de auto-update) devem confirmar que a versão instalada não é anterior a 86.0.4240.198.
Como a falha reside no motor V8, que é compartilhado por outros navegadores baseados em Chromium, a CISA observa que produtos como Microsoft Edge e Opera podem ter sido afetados por essa mesma classe de bug. Isso é uma nota de escopo da CISA sobre a engine compartilhada, não uma confirmação de que esses produtos específicos tinham exatamente essa CVE sem correção — cada fornecedor Chromium-based publica seu próprio ciclo de patch, então é preciso verificar o changelog do navegador específico em uso, não assumir que o patch do Chrome cobre outros produtos.
Não há mitigação de configuração real: desabilitar JavaScript quebra a navegação normal na maioria dos sites e não é uma medida compensatória prática para uso corrente. Para ambientes que não podem atualizar imediatamente, a única redução de exposição efetiva é restringir a navegação a domínios confiáveis via proxy/lista de permissão, o que não elimina o risco, apenas reduz a superfície de páginas maliciosas alcançáveis.
How to detect
Não há indicadores de comprometimento públicos associados a essa CVE nas fontes disponíveis. Bugs de corrupção de heap em motor JavaScript explorados client-side tipicamente não deixam assinatura de rede distintiva — a exploração ocorre dentro do processo renderer ao processar a página, sem payload de rede facilmente identificável por assinatura.
Na ausência de IOCs divulgados, a abordagem prática é monitorar crashes anômalos do processo renderer do Chrome (relatórios de crash com padrões de corrupção de memória) e, em ambientes com EDR, alertas de técnicas de exploração de navegador ou tentativas de escape de sandbox subsequentes. Isso é detecção indireta, não uma assinatura específica desta CVE.