CVE-2021-4102
Prioritize patching. It under exploitation confirmed by CISA.
Official vendor statements in CSAF/VEX format: whether their product is affected, already fixed, or ruled out — and why. These are the vendor's assertions, not Vexday's judgment.
Apply updates per vendor instructions.
Summary
Use-after-free no motor JavaScript V8, usado pelo Google Chrome e por outros navegadores baseados em Chromium (Edge, Opera, Brave etc.). A falha permite corrupção de heap a partir de uma página HTML maliciosa e foi explorada ativamente antes da correção — está no catálogo KEV da CISA com exploração confirmada in the wild, o que justifica a urgência mesmo sem detalhes técnicos públicos do bug.
Technical detail
A vulnerabilidade é um use-after-free (CWE-416) dentro do V8, o motor de execução JavaScript/WebAssembly do Chromium. Esse tipo de falha ocorre quando um objeto é liberado da memória mas uma referência a ele continua acessível e é usada posteriormente — o atacante que controla o timing e o conteúdo da alocação subsequente pode fazer com que essa memória liberada seja realocada com dados sob seu controle, corrompendo o heap.
O Google restringiu o acesso ao relatório original do bug (crbug.com/1278387) e não publicou detalhes de onde exatamente no V8 (parser, compilador JIT, garbage collector, etc.) o objeto é liberado prematuramente — prática padrão do Chromium para bugs já explorados, mantida até que a maioria dos usuários tenha atualizado. Isso significa que a mecânica exata (qual estrutura de dados, qual operação dispara a liberação prematura) não está disponível publicamente nas fontes verificadas.
O vetor de entrada é uma página HTML com JavaScript malicioso — o atacante não precisa de plugin, extensão ou configuração especial, só que a vítima carregue a página no navegador vulnerável. Isso caracteriza a classe de bugs mais perigosa em navegadores: renderização de conteúdo remoto não confiável tocando diretamente em código nativo de gerenciamento de memória.
How it’s exploited
O vetor é remoto e a interação exigida é a abertura de uma página HTML controlada pelo atacante — sem necessidade de autenticação, sem exigir configuração não padrão do navegador. A complexidade de ataque (AC:L no CVSS) é baixa no sentido de que não há barreiras arquiteturais adicionais, mas explorar um use-after-free em V8 de forma confiável normalmente exige encadear a falha com uma técnica de manipulação de heap para converter a corrupção de memória em execução de código controlada — trabalho de engenharia não trivial, tipicamente feito por atores com capacidade de desenvolvimento de exploits (inclusive para escapar da sandbox do renderer, o que costuma exigir uma segunda vulnerabilidade encadeada).
O Google confirmou explicitamente, no mesmo aviso que corrigiu a falha, que havia relatos de exploit para CVE-2021-4102 circulando in the wild antes do patch — dado reforçado pela inclusão no catálogo KEV da CISA. Não há detalhes públicos sobre quem usou o exploit, contra quem, ou se fazia parte de uma cadeia com bug de sandbox escape; as fontes disponíveis não descrevem a campanha.
O resultado final de uma exploração bem-sucedida, isolada, é execução de código dentro do processo do renderer do Chrome — que ainda roda dentro da sandbox do navegador. Para comprometer o sistema além do renderer, o atacante precisaria de uma vulnerabilidade adicional de escape de sandbox, não coberta por esta CVE.
Versions
How to protect
Atualizar o Google Chrome para a versão 96.0.4664.110 ou posterior elimina a falha. Como a CVE afeta o motor V8 do Chromium, produtos derivados (Microsoft Edge, Opera, Brave, Vivaldi e outros navegadores baseados em Chromium) também precisam de suas respectivas atualizações que incorporem a correção equivalente — a data e o número de build variam por fornecedor e não estão cobertos pelas fontes consultadas aqui.
Não há paliativo de configuração real para este tipo de falha: desativar JavaScript inteiramente neutraliza o vetor, mas torna a maioria dos sites inutilizável e não é uma mitigação prática. Extensões de bloqueio de script ou políticas de navegação restritiva reduzem superfície de exposição a páginas não confiáveis, mas não corrigem a vulnerabilidade subjacente no V8 — são controles compensatórios de exposição, não de correção.
A CISA determinou prazo de correção até 2021-12-29 para agências federais dos EUA sob a diretriz BOD 22-01, refletindo a gravidade de exploração ativa já confirmada no momento da divulgação. Não há indicação nas fontes de mitigação via WAF ou controle de rede, já que a exploração ocorre no cliente (navegador), não em uma aplicação servidor.
How to detect
As fontes disponíveis não descrevem indicadores de rede ou payload específicos do exploit usado in the wild para CVE-2021-4102 — o Google não publicou essa informação junto com o advisory, e não há writeup técnico público catalogado aqui. Em termos gerais, sinais de exploração de use-after-free em V8 tendem a aparecer como crashes do processo de renderer do Chrome (renderer crashes) com padrões anômalos em relatórios de crash, ou HTML/JavaScript altamente obfuscado com manipulação intensiva de estruturas de objetos e alocação de memória — mas isso é heurística geral de exploração de motor JS, não um indicador confirmado especificamente para esta CVE.