← back
CVE-2022-0609highunder attackCWE-416

CVE-2022-0609

56Vexday Risk Score

Prioritize patching. It under exploitation confirmed by CISA.

ssvc Actcvss 8.8epss 23%
from disclosure to weapon
Published on NVDApr 4
CISA KEVFeb 15
exploitation probability
23%top 2% of all CVEs
observed exploitation
yesCISA + VulnCheck
What the vendors declare (VEX)

Official vendor statements in CSAF/VEX format: whether their product is affected, already fixed, or ruled out — and why. These are the vendor's assertions, not Vexday's judgment.

Not affected
1 productbecause the vulnerable code is not present in the product
red_hat_products
Action required by CISAfederal deadline: 2022-03-01

Apply updates per vendor instructions.

Summary

Use-after-free (CWE-416) no componente Animation do Blink, a engine de renderização do Chrome, explorável remotamente via uma página HTML manipulada. A falha foi corrigida como 0-day: o Google confirmou que já havia exploit em uso ativo antes do patch, reportado pelo Threat Analysis Group (TAG) do próprio Google, o que a colocou no catálogo KEV da CISA.

Technical detail

A falha é um use-after-free na lógica de animação do Blink (CWE-416): um objeto associado ao ciclo de vida de uma animação é liberado da memória, mas uma referência a ele continua acessível e é usada posteriormente, permitindo corromper o heap. O Google restringiu os detalhes do bug (crbug.com/1296150) até que a maioria dos usuários atualizasse, prática padrão para bugs de segurança do Chromium, então não há write-up técnico público detalhando a rota exata de código nem a classe de objeto afetada.

O padrão típico desse tipo de UAF em engines de renderização é o atacante forçar, via JavaScript/HTML, a liberação do objeto de animação em um ponto do ciclo de eventos e depois acionar outro caminho de código que ainda mantém uma referência (ponteiro pendente) a esse objeto, realocando a região de memória liberada com dados controlados pelo atacante. Isso dá controle sobre conteúdo do heap corrompido, servindo como primitiva para escalar a um comprometimento do processo de renderização (renderer).

How it’s exploited

O vetor é uma página HTML/JavaScript maliciosa servida remotamente (AV:N) — a vítima precisa apenas visitá-la ou ser induzida a abrir um link (UI:R no vetor CVSS), sem necessidade de autenticação ou configuração não padrão no navegador. Não há pré-condição exótica: qualquer instalação padrão do Chrome anterior à correção estava exposta.

O próprio Google declarou no advisory de release que 'está ciente de relatos de que existe um exploit para CVE-2022-0609 em uso ativo' antes do lançamento do patch, e a falha foi reportada por Adam Weidemann e Clément Lecigne, do Threat Analysis Group (TAG) — equipe que investiga campanhas de ameaças patrocinadas por estados, não pesquisa de bug bounty comum. Isso indica que a descoberta partiu da investigação de uma campanha real, não de fuzzing genérico.

Como bug isolado no renderer, a exploração de UAF na Animation normalmente concede execução de código dentro do processo de renderização, sujeito ao sandbox do Chrome; para comprometimento completo do sistema, esse tipo de falha costuma ser encadeado com um segundo bug de escape de sandbox — informação relevante para dimensionar o impacto real quando não há confirmação pública de um chain completo.

Versions

Affected
Google Chrome (Windows, Mac, Linux) anterior à versão 98.0.4758.102
Fixed in
98.0.4758.102 e posteriores (canal Stable e Extended Stable)

How to protect

Atualizar o Google Chrome para a versão 98.0.4758.102 ou posterior elimina a falha; a atualização é distribuída automaticamente pelo canal Stable, mas ambientes com atualização gerenciada (GPO, MDM) devem confirmar que o rollout foi aplicado, já que o próprio Google descreveu a distribuição como gradual ('over the coming days/weeks'). Navegadores baseados em Chromium (Edge, Opera, Brave e outros) herdam o mesmo componente Animation e precisam de suas próprias atualizações — a CISA KEV cita explicitamente que a falha 'pode afetar múltiplos navegadores que utilizam Chromium', então checar o advisory específico de cada fornecedor derivado é necessário.

Não há paliativo funcional real: desabilitar JavaScript ou CSS Animations globalmente quebraria a usabilidade da maioria dos sites e não é uma mitigação suportada oficialmente. A única ação recomendada pela CISA é 'aplicar atualizações conforme instruções do fornecedor' — não existe flag ou configuração de enterprise policy documentada que neutralize especificamente este bug sem a atualização binária.

How to detect

Não há assinatura ou indicador de comprometimento público divulgado pelo Google para esta CVE especificamente — a descoberta veio de investigação de inteligência de ameaças pelo TAG, não de telemetria de detecção genérica compartilhada. Na ausência de IOC oficial, o que se pode monitorar é indireto: crashes do processo renderer do Chrome com padrões incomuns relacionados a animação/heap corruption, ou o comportamento pós-exploração (payload subsequente) em endpoints, já que o UAF em si não deixa rastro de rede distinguível de navegação normal a uma página HTML maliciosa.

Researched and written with AI from the vendor advisory and public analysis, with the sources above. Always confirm the fixed version in the official advisory before acting.
Use after free in Animation in Google Chrome prior to 98.0.4758.102 allowed a remote attacker to potentially exploit heap corruption via a crafted HTML page.
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
Affected products
Google · Chrome