← back
CVE-2021-30554highunder attackCWE-416

CVE-2021-30554

51Vexday Risk Score

Prioritize patching. It under exploitation confirmed by CISA.

ssvc Actcvss 8.8epss 7.4%
from disclosure to weapon
Published on NVDJul 2
CISA KEV+124d
exploitation probability
7.4%top 6% of all CVEs
observed exploitation
yesCISA + VulnCheck
What the vendors declare (VEX)

Official vendor statements in CSAF/VEX format: whether their product is affected, already fixed, or ruled out — and why. These are the vendor's assertions, not Vexday's judgment.

Not affected
1 productbecause the vulnerable code is not present in the product
red_hat_products
Action required by CISAfederal deadline: 2021-11-17

Apply updates per vendor instructions.

Summary

Falha de use-after-free no componente WebGL do Google Chrome, explorável através de uma página HTML maliciosa, sem necessidade de autenticação — basta o usuário visitar o site. O Google confirmou exploração ativa em ambiente real já no momento da correção, o que motivou a inclusão no catálogo KEV da CISA; é uma das quatro falhas de segurança corrigidas na mesma atualização de junho de 2021.

Technical detail

A falha é classificada como CWE-416 (Use After Free) no subsistema WebGL do Chrome, responsável por expor a API de renderização gráfica 3D via GPU ao conteúdo web. Um objeto usado pelo pipeline WebGL é liberado da memória, mas uma referência a ele permanece acessível e é reutilizada posteriormente — o padrão clássico de UAF que corrompe o heap quando o atacante consegue realocar memória controlada no espaço liberado.

O Google restringiu os detalhes do bug (crbug.com/1219857) até que a maioria dos usuários atualizasse, prática padrão para bugs sob exploração ativa. Isso significa que a mecânica exata — qual objeto WebGL é afetado, em que sequência de chamadas de API o problema se manifesta — não foi tornada pública pelo fornecedor nem por pesquisadores independentes nas fontes disponíveis. O reporte foi feito por um pesquisador anônimo em 15/06/2021, dois dias antes do lançamento da correção, prazo curto que é típico de vulnerabilidades já em exploração no momento do reporte.

O que se sabe com certeza: o atacante controla o conteúdo de uma página HTML capaz de acionar operações WebGL, e o resultado da exploração é corrupção de heap no processo de renderização — precursor comum para execução de código arbitrário dentro do contexto do renderer.

How it’s exploited

O vetor é remoto: uma página HTML/JavaScript maliciosa que exercita a API WebGL de forma a acionar a condição de use-after-free. Exige interação do usuário (UI:R no vetor CVSS) — normalmente, apenas visitar a página é suficiente, sem cliques adicionais. Não há pré-requisito de autenticação, configuração não padrão ou privilégios elevados; o WebGL é habilitado por padrão na maioria das instalações do Chrome.

O Google declarou explicitamente no advisory que um exploit para esta CVE especificamente existia in the wild no momento da correção — uma afirmação direta do fornecedor, não inferência de terceiros. Como a corrupção de heap ocorre dentro do processo de renderização (sandboxed), a exploração isolada desta falha tipicamente concede execução de código dentro do sandbox do renderer; para comprometimento completo do sistema, esse tipo de bug costuma ser encadeado com uma segunda falha de escape de sandbox — padrão comum em cadeias de exploração de Chrome daquele período, mas não confirmado nas fontes disponíveis para este caso específico.

Não há detalhes técnicos públicos sobre quem explorou a falha, contra quais alvos, ou se fazia parte de uma campanha maior. A ausência de writeup técnico público (crbug ainda referenciado sem conteúdo aberto) limita a análise a mecanismo e superfície, não a atribuição ou escala.

Versions

Affected
Google Chrome anterior à 91.0.4472.114 (todas as plataformas desktop: Windows, Mac, Linux). Builds Chromium de distribuições Linux anteriores à mesma versão upstream também afetados.
Fixed in
91.0.4472.114 e posteriores. Pacotes Chromium equivalentes: 91.0.4472.114 em Fedora 33/34 e Gentoo (www-client/chromium e www-client/google-chrome).

How to protect

Atualizar para Google Chrome 91.0.4472.114 ou versão posterior elimina a falha — é a única correção confirmada pelo fornecedor. Para builds baseados em Chromium (openSUSE, Fedora, Gentoo e derivados), as distros publicaram pacotes equivalentes (chromium 91.0.4472.114) na mesma janela.

O advisory da Gentoo é explícito: "não há workaround conhecido no momento" para o conjunto de CVEs corrigido nessa versão, incluindo esta. Isso descarta a ideia de mitigação por configuração como alternativa válida à atualização — não há flag ou política documentada nas fontes consultadas que neutralize especificamente este UAF sem desabilitar WebGL por completo, o que quebra funcionalidade legítima (jogos, visualizações 3D, WebXR) e não é uma mitigação recomendada pelo fornecedor.

Dado que a exploração ocorre no momento de carregamento/renderização de página, controles de rede genéricos (bloqueio de domínios suspeitos, EDR em endpoints) reduzem exposição mas não fecham a vulnerabilidade em si — atualizar o binário do Chrome/Chromium é a única ação que resolve.

How to detect

Não há indicador de comprometimento público confiável para esta CVE especificamente: o Google manteve os detalhes do bug (crbug.com/1219857) restritos, e não há writeup técnico ou assinatura de exploit publicada nas fontes disponíveis. Na ausência de IOCs específicos, a defesa prática é monitorar crashes do processo renderer do Chrome com padrões anômalos (relacionados a WebGL) e tratar qualquer telemetria de exploração de navegador em endpoints como evento de alta prioridade, dado que o próprio fornecedor confirmou exploração ativa antes da correção — o alerta relevante aqui é o timing (visitas a sites suspeitos antes de 17/06/2021 em versões não corrigidas), não uma assinatura técnica conhecida.

Researched and written with AI from the vendor advisory and public analysis, with the sources above. Always confirm the fixed version in the official advisory before acting.
Use after free in WebGL in Google Chrome prior to 91.0.4472.114 allowed a remote attacker to potentially exploit heap corruption via a crafted HTML page.
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
Affected products
Google · Chrome