← back
CVE-2021-21193highunder attackCWE-416

CVE-2021-21193

51Vexday Risk Score

Prioritize patching. It under exploitation confirmed by CISA.

ssvc Actcvss 8.8epss 9.9%
from disclosure to weapon
Published on NVDMar 16
CISA KEV+232d
exploitation probability
9.9%top 5% of all CVEs
observed exploitation
yesCISA + VulnCheck
What the vendors declare (VEX)

Official vendor statements in CSAF/VEX format: whether their product is affected, already fixed, or ruled out — and why. These are the vendor's assertions, not Vexday's judgment.

Not affected
1 productbecause the vulnerable code is not present in the product
red_hat_products
Action required by CISAfederal deadline: 2021-11-17

Apply updates per vendor instructions.

Summary

Use-after-free no motor de renderização Blink do Chrome, corrigido na versão 89.0.4389.90. A falha permite corrupção de heap a partir de uma página HTML maliciosa e foi explorada ativamente antes da correção — o Google confirmou existência de exploit in the wild no próprio boletim de lançamento, e a CISA a incluiu no catálogo KEV.

Technical detail

A vulnerabilidade é um use-after-free (CWE-416) em algum componente do Blink, o motor de layout/renderização do Chromium. O bug foi catalogado internamente como issue 1186287 e reportado por um pesquisador anônimo em 9 de março de 2021, três dias antes da correção — janela extremamente curta que sugere que o bug já era conhecido ou explorado antes do report formal.

Use-after-free em Blink tipicamente ocorre quando um objeto (nó DOM, callback, listener de evento, buffer associado a renderização) é liberado da memória mas uma referência a ele permanece acessível e é usada posteriormente — geralmente via manipulação do DOM em sequências específicas de eventos (garbage collection, callbacks assíncronos, mudanças de layout) que o atacante controla via JavaScript/HTML. O Google não publicou detalhes técnicos do bug (mantém acesso à issue no crbug.com restrito, prática padrão até que a maioria dos usuários tenha atualizado), então o subsistema exato dentro de Blink não é público nas fontes disponíveis.

O atacante controla o conteúdo da página HTML/JavaScript servida à vítima, incluindo a sequência de operações DOM que dispara a liberação prematura do objeto e o acesso subsequente. Corrupção de heap resultante pode ser escalada para execução arbitrária de código dentro do processo de renderização, dependendo de mitigações de heap e da capacidade do atacante de controlar o conteúdo realocado na memória liberada.

How it’s exploited

Vetor: página web maliciosa ou comprometida, entregue via link, iframe ou anúncio malicioso. Requer que a vítima visite a página com um Chrome (ou navegador baseado em Chromium) vulnerável — não há autenticação envolvida, mas há interação do usuário implícita (abrir/carregar a página), refletida no vetor CVSS com UI:R.

O impacto isolado dessa CVE é execução de código dentro do sandbox do processo de renderização (renderer). Para controle completo do sistema, exploração real geralmente encadeia essa falha com uma segunda vulnerabilidade de sandbox escape — padrão comum em campanhas contra Chrome nesse período. As fontes disponíveis não detalham se a exploração observada usou encadeamento com outro bug.

O Google confirmou no advisory oficial que um exploit para CVE-2021-21193 existia in the wild antes da correção, e a CISA confirma exploração ativa ao incluí-la no catálogo KEV (adicionada em 03/11/2021, com prazo de correção definido para 17/11/2021). Não há detalhes públicos sobre quem foi o operador da campanha, alvos específicos ou volume de exploração nas fontes catalogadas.

Versions

Affected
Google Chrome anterior a 89.0.4389.90 (todas as plataformas: Windows, Mac, Linux). Distribuições que empacotam Chromium ficaram vulneráveis nas versões correspondentes anteriores ao fix — Fedora 32 antes de chromium-89.0.4389.90-3.fc32, e pacotes Debian/Gentoo anteriores às versões corrigidas listadas em seus respectivos advisories.
Fixed in
Google Chrome 89.0.4389.90 ou superior. Fedora 32: chromium-89.0.4389.90-3.fc32. Debian: corrigido conforme DSA-4886. Gentoo: www-client/chromium e www-client/google-chrome >= 90.0.4430.93 (patch consolidado junto com dezenas de outras CVEs no GLSA 202104-08).

How to protect

Atualizar o Chrome (ou navegador baseado em Chromium) para 89.0.4389.90 ou superior elimina a falha. Distribuições Linux publicaram pacotes próprios com o mesmo fix: Fedora 32 via chromium-89.0.4389.90-3.fc32, Debian via DSA-4886, e Gentoo eventualmente consolidou a correção no lote de patches que culminou na versão 90.0.4430.93 do pacote www-client/chromium — a GLSA do Gentoo cobre dezenas de CVEs de uma vez e afirma explicitamente que não há workaround conhecido além da atualização.

Não existe mitigação de configuração real para essa classe de bug — desabilitar JavaScript reduziria drasticamente a superfície de ataque mas quebra a usabilidade da maioria dos sites e não é uma mitigação suportada oficialmente. Extensões de 'proteção' ou hardening de sandbox no navegador não substituem o patch, porque a falha está no parsing/renderização em si, antes de qualquer camada de sandbox atuar como segunda linha de defesa.

Como há confirmação de exploração ativa e entrada no catálogo KEV da CISA, atualização é obrigatória e urgente para qualquer ambiente com Chrome pré-89.0.4389.90 ainda em uso — não há espaço para postergar via controle compensatório.

How to detect

Não há assinatura de rede ou padrão de log confiável para detectar exploração dessa falha — o ataque ocorre inteiramente no lado do cliente, dentro do processo de renderização do navegador, via HTML/JavaScript malicioso. Não há indicador de comprometimento público divulgado pelo Google ou por pesquisadores nas fontes disponíveis; a confirmação de exploração veio apenas da telemetria interna do Google, sem detalhamento de padrões observáveis.

Em ambientes corporativos, o sinal indireto mais prático é monitorar crashes ou fechamentos anômalos do processo de renderização do Chrome (renderer) em endpoints, especialmente crashes reproduzíveis a partir de páginas específicas — mas isso gera alto volume de falsos positivos e não é uma detecção específica para essa CVE.

Researched and written with AI from the vendor advisory and public analysis, with the sources above. Always confirm the fixed version in the official advisory before acting.
Use after free in Blink in Google Chrome prior to 89.0.4389.90 allowed a remote attacker to potentially exploit heap corruption via a crafted HTML page.
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
Affected products
Google · Chrome