← back
CVE-2020-16017criticalunder attackCWE-416

CVE-2020-16017

58Vexday Risk Score

Prioritize patching. It under exploitation confirmed by CISA.

ssvc Actcvss 9.6epss 2.7%
from disclosure to weapon
Published on NVDJan 8
CISA KEV+299d
exploitation probability
2.7%top 15% of all CVEs
observed exploitation
yesCISA + VulnCheck
What the vendors declare (VEX)

Official vendor statements in CSAF/VEX format: whether their product is affected, already fixed, or ruled out — and why. These are the vendor's assertions, not Vexday's judgment.

Fixed
4 products (14 components)
Red Hat Enterprise Linux Desktop Supplementary (v. 6) · Red Hat Enterprise Linux Server Supplementary (v. 6) · Red Hat Enterprise Linux Workstation Supplementary (v. 6) · Red Hat Enterprise Linux HPC Node Supplementary (v. 6)
Action required by CISAfederal deadline: 2022-05-03

Apply updates per vendor instructions.

Summary

Use-after-free na camada de site isolation do Google Chrome que permite a um atacante que já controla o processo de renderer escapar da sandbox do navegador via uma página HTML maliciosa. O CVSS de 9.6 reflete o impacto final (comprometimento total do host), mas a falha por si só não é o vetor de entrada: ela é o segundo estágio de uma cadeia de exploração, não uma RCE remota isolada.

Technical detail

A falha é classificada como CWE-416 (use-after-free) e reside no mecanismo de site isolation do Chrome — a camada que separa processos de renderer por origem justamente para conter o dano quando um renderer é comprometido, impedindo que ele acesse memória ou processos de outros sites ou do processo browser (privilegiado). Um objeto relacionado a esse isolamento é liberado e, em seguida, referenciado novamente, permitindo corrupção de memória controlada dentro do contexto de site isolation.

O Google manteve os detalhes do bug (crbug.com/1146709) restritos por padrão de política — sem majoria de usuários atualizados ou enquanto a falha existisse em componente compartilhado — e não há writeup técnico público detalhando a estrutura exata do objeto afetado ou o fluxo de código exercitado. O que se sabe com segurança vem do próprio bug tracker e do release note: é um UAF, está em site isolation, e foi reportado por um pesquisador anônimo em 07/11/2020, quatro dias antes da correção sair em produção — janela típica de resposta a bug já sendo explorado.

O ponto crítico de pré-condição: a descrição oficial deixa explícito que o atacante precisa "ter comprometido o processo de renderer" antes de acionar esta falha. Ou seja, esta CVE não é uma porta de entrada — ela é usada depois que o atacante já tem execução de código dentro do sandbox do renderer (obtida por outra vulnerabilidade, tipicamente em V8/JavaScript engine) e precisa quebrar o contêiner de isolamento para atingir o processo browser ou o sistema operacional.

How it’s exploited

Na prática, esta vulnerabilidade é o elo de uma cadeia de duas exploits, não um ataque de etapa única. O vetor de entrada é uma página HTML/JavaScript maliciosa que o usuário precisa visitar (UI:R no vetor CVSS confirma isso): primeiro ela explora uma falha de execução de código no renderer (no mesmo boletim de novembro de 2020, o Google corrigiu junto a CVE-2020-16013, uma falha de implementação inadequada em V8, também confirmada como explorada in the wild) para ganhar controle do processo sandboxed; só então a UAF em site isolation é acionada para escapar da sandbox e obter execução com privilégios do processo browser ou do sistema.

O Google declarou publicamente, no mesmo comunicado de lançamento do Chrome 86.0.4240.198, estar "ciente de relatos de que exploits para CVE-2020-16013 e CVE-2020-16017 existem in the wild" — confirmação direta do fornecedor de exploração ativa antes da correção, o que justifica a entrada no catálogo KEV da CISA. Não há detalhamento público de quem foi o alvo, qual ator usou a cadeia, ou se ela foi usada em campanha ampla ou em ataques direcionados.

A complexidade de explorar apenas esta CVE isoladamente é alta, porque ela pressupõe que o atacante já resolveu o problema mais difícil (RCE no renderer). Ambientes onde o navegador roda sem sandbox habilitada, ou onde outras mitigações do SO já restringem o processo renderer, reduzem — mas não eliminam — o valor prático desta falha para um atacante.

Versions

Affected
Google Chrome anterior à versão 86.0.4240.198 (Windows, Mac e Linux).
Fixed in
Google Chrome 86.0.4240.198 e posteriores.

How to protect

A correção é atualizar o Google Chrome para a versão 86.0.4240.198 ou posterior nos canais Windows, Mac e Linux, conforme o comunicado oficial de 11 de novembro de 2020. Navegadores baseados em Chromium (Edge, Brave, Opera, etc.) tipicamente recebem correções equivalentes em ciclos próprios — vale confirmar a versão do motor Chromium subjacente em cada caso, já que o dado apurado aqui cobre apenas o Chrome propriamente dito.

Não existe paliativo de configuração conhecido e documentado para esta falha específica — ela está na implementação interna de site isolation, não em uma feature que possa ser desativada como mitigação (aliás, desativar site isolation removeria justamente a camada de defesa que a falha compromete, piorando a situação). O controle compensatório realista, para quem não pode atualizar imediatamente, é reduzir a superfície de exposição: políticas de navegação restritiva, isolamento do navegador em máquina virtual ou container, e EDR monitorando comportamento anômalo de processos Chrome — nenhum desses neutraliza a vulnerabilidade, apenas limita o dano de uma cadeia bem-sucedida.

O prazo definido pela CISA no catálogo KEV para agências federais dos EUA aplicarem a correção foi 03/05/2022, com a entrada adicionada ao catálogo em 03/11/2021 — bem depois da correção original de novembro de 2020, o que indica que o KEV foi retroativo e serve como lembrete de que sistemas Chrome desatualizados desde 2020 continuam vulneráveis e monitorados como risco confirmado.

How to detect

Não há assinatura de rede ou indicador de log conhecido e publicado para esta falha — a exploração ocorre inteiramente no processo do navegador, via página HTML/JS servida ao alvo, sem padrão de tráfego distintivo documentado por pesquisadores. O Google confirmou exploração in the wild mas não publicou IOCs, hashes de exploit ou domínios associados.

Na ausência de assinatura confiável, a detecção prática depende de telemetria de endpoint: EDR observando o processo Chrome (renderer) executando ações anômalas — criação de processo filho inesperado, injeção em processo browser, escrita em memória fora do padrão — é o sinal mais realista disponível, mas é genérico para exploração de sandbox escape em geral, não específico desta CVE.

Researched and written with AI from the vendor advisory and public analysis, with the sources above. Always confirm the fixed version in the official advisory before acting.
Use after free in site isolation in Google Chrome prior to 86.0.4240.198 allowed a remote attacker who had compromised the renderer process to potentially perform a sandbox escape via a crafted HTML page.
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:H
Affected products
Google · Chrome