← back
CVE-2021-37973criticalunder attackCWE-416

CVE-2021-37973

63Vexday Risk Score

Prioritize patching. It under exploitation confirmed by CISA.

ssvc Actcvss 9.6epss 12%
from disclosure to weapon
Published on NVDOct 8
CISA KEV+26d
exploitation probability
12%top 4% of all CVEs
observed exploitation
yesCISA + VulnCheck
What the vendors declare (VEX)

Official vendor statements in CSAF/VEX format: whether their product is affected, already fixed, or ruled out — and why. These are the vendor's assertions, not Vexday's judgment.

Not affected
1 productbecause the vulnerable code is not present in the product
red_hat_products
Action required by CISAfederal deadline: 2021-11-17

Apply updates per vendor instructions.

Summary

Use-after-free na implementação de Portals do Chromium que permite escape do sandbox do processo renderer, mas apenas como segundo estágio: o pré-requisito real, que o CVSS 9.6 não deixa evidente, é que o atacante já tenha comprometido o processo renderer por outra via (tipicamente uma RCE em V8/Blink explorada via página HTML maliciosa). A Google confirmou exploração ativa antes da correção, e a CISA incluiu a falha no catálogo KEV.

Technical detail

A falha (CWE-416, use-after-free) está na API experimental Portals do Chromium, exposta via HTMLPortalElement, que permite que uma página incorpore e faça transição para outra página inteira (usada para pré-navegação/transições suaves entre sites). Um objeto ligado ao ciclo de vida de um portal é liberado da memória em algum ponto do fluxo de navegação/adoção do portal, mas uma referência a esse objeto continua acessível e é usada posteriormente, permitindo corrupção de memória controlada pelo atacante.

A Google restringiu o acesso aos detalhes do bug (crbug.com/1251727 permanece fechado ao público) até que a maioria dos usuários atualizasse, prática padrão do Chrome para bugs críticos sob exploração ativa. Por isso não há, nas fontes públicas, uma descrição de código-fonte do ponto exato da liberação/uso indevido — apenas a caracterização oficial: use-after-free em Portals, explorável via HTML malicioso.

O elemento central é o Scope Changed (S:C) do vetor CVSS: a falha não fica contida no contexto que a originou, ela permite que um atacante que já executa código dentro do sandbox do renderer influencie ou escape para fora dele. Isso classifica a vulnerabilidade como primitiva de sandbox escape, não como vetor de comprometimento inicial.

How it’s exploited

O vetor de entrada é uma página HTML crafted que manipula a API Portals para forçar o uso do objeto após sua liberação, dentro do processo renderer. Crucialmente, a descrição oficial e a entrada da CISA no KEV especificam que o atacante precisa ter 'comprometido o processo renderer' antes de explorar esta falha — ou seja, CVE-2021-37973 por si só não dá execução de código a partir de uma visita de página comum; ela é o elo de escape de sandbox em uma cadeia de exploração que começa com outra vulnerabilidade (corrupção de memória em V8, Blink etc.) para obter execução dentro do renderer, e então usa este UAF em Portals para sair do sandbox e atingir o processo browser/sistema.

A interação do usuário exigida (UI:R) é mínima na prática — normalmente basta abrir ou permanecer em uma página maliciosa, já que o restante do ataque é automatizado pelo JavaScript da página. A complexidade de ataque é baixa (AC:L) uma vez que o atacante já controla o renderer, mas montar a chain completa (bug de comprometimento inicial + este UAF) exige engenharia de exploit não trivial.

A Google declarou explicitamente, no aviso de lançamento da versão 94.0.4606.61, que um exploit para esta CVE existia in the wild antes da correção — reportada por pesquisadores da Google TAG (Threat Analysis Group), equipe que tipicamente rastreia campanhas de spyware comercial e ataques direcionados. Isso, somado à inclusão no KEV da CISA, indica uso real em campanhas de ataque, não apenas prova de conceito acadêmica.

Versions

Affected
Google Chrome anterior à versão 94.0.4606.61 (Windows, Mac e Linux); a mesma classe de risco se estende a navegadores baseados em Chromium sem a correção equivalente, incluindo Microsoft Edge, conforme observado pela CISA.
Fixed in
Google Chrome 94.0.4606.61 e posteriores. Pacotes derivados: Fedora chromium-94.0.4606.61-1 (Fedora 33 e 35); Debian, correção referenciada em DSA-5046.

How to protect

A correção é atualizar o Chrome para a versão 94.0.4606.61 ou posterior (Windows, Mac, Linux), lançada em 24 de setembro de 2021. Distribuições Linux que empacotam Chromium também publicaram atualizações correspondentes: Fedora 33 e 35 (pacote chromium-94.0.4606.61) e Debian, via DSA-5046. Navegadores derivados de Chromium (como Microsoft Edge, segundo nota da CISA) precisam do patch equivalente do respectivo fornecedor — a correção não é automaticamente herdada só pela atualização do Chrome.

Não há, nas fontes disponíveis, uma configuração, flag ou controle compensatório documentado que neutralize especificamente esta falha sem atualizar o binário — trata-se de corrupção de memória no motor de renderização, não de uma opção de política administrável. Restringir ou não usar a API Portals não é citado pelo fornecedor como mitigação oficial nas fontes consultadas, então não deve ser tratado como substituto confiável da atualização.

O que não funciona: como a falha exige, na prática, encadeamento com outra vulnerabilidade de comprometimento do renderer, controles que dependem só de sandboxing do sistema operacional (isolamento de processo padrão do Chrome) não impedem o ataque — o sandbox é exatamente o que esta CVE quebra. Manter o navegador atualizado automaticamente é o controle com custo mais baixo e eficácia comprovada.

How to detect

Não há assinatura de rede ou de log confiável e publicamente conhecida para detectar tentativas de exploração desta falha — o ataque ocorre inteiramente dentro da memória do processo renderer via JavaScript/HTML malicioso, sem padrão de tráfego distintivo documentado nas fontes consultadas. Ambientes corporativos podem monitorar crashes anômalos do processo renderer do Chrome (sandbox violation, falhas de child process) como indicador indireto, mas isso gera muitos falsos positivos e não confirma exploração desta CVE especificamente. A ausência de IOC público é consistente com o padrão de uso da Google TAG: a falha foi associada a exploração direcionada (spyware/ataques sob medida), não a campanhas de massa com artefatos reutilizáveis.

Researched and written with AI from the vendor advisory and public analysis, with the sources above. Always confirm the fixed version in the official advisory before acting.
Use after free in Portals in Google Chrome prior to 94.0.4606.61 allowed a remote attacker who had compromised the renderer process to potentially perform a sandbox escape via a crafted HTML page.
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:H
Affected products
Google · Chrome