← back
CVE-2022-1096highunder attackCWE-843

CVE-2022-1096

76Vexday Risk Score

Prioritize patching. It under exploitation confirmed by CISA and has a public proof of concept.

ssvc Actcvss 8.8epss 23%
from disclosure to weapon0 days
Published on NVDJul 22
1st PoCMar 29
CISA KEVMar 28
exploitation probability
23%top 2% of all CVEs
observed exploitation
yesCISA + VulnCheck
1 public exploit(s)
Action required by CISAfederal deadline: 2022-04-18

Apply updates per vendor instructions.

Summary

Falha de type confusion no motor JavaScript V8 do Chrome, que permite corromper heap a partir de uma página HTML maliciosa. A Google confirmou exploração ativa antes mesmo da correção ser lançada, e a CISA incluiu a CVE no catálogo KEV cinco dias após o patch — é uma vulnerabilidade de navegador de alto risco real, não apenas teórico.

Technical detail

A falha é classificada como CWE-843 (Type Confusion) no V8, o motor JavaScript e WebAssembly usado pelo Chrome e por todos os navegadores baseados em Chromium (Edge, Opera, e outros que embarcam QtWebEngine). Type confusion ocorre quando o motor trata um objeto como se fosse de um tipo diferente do que realmente é em tempo de execução — nesse tipo de bug em engines JS, isso normalmente surge de premissas incorretas sobre o layout ou o tipo de um objeto após otimizações do compilador JIT, permitindo leitura ou escrita fora dos limites esperados da estrutura de dados.

O Google não publicou detalhes técnicos completos do bug (bug tracker interno crbug.com/1309225 mantido restrito por política padrão até a maioria dos usuários atualizar), e a descrição pública se limita a confirmar que a falha permite explorar corrupção de heap via uma página HTML manipulada. O reporte partiu de um pesquisador anônimo em 23/03/2022, e o Google classificou internamente a severidade como High.

Corrupção de heap em um motor JS de navegador tipicamente serve como primitiva de escrita/leitura arbitrária dentro do processo de renderização, base para escalar de execução de código controlada dentro da sandbox do V8 até potencial escape se encadeada com outra falha de sandbox — mas não há confirmação pública de que esse encadeamento específico tenha sido documentado para esta CVE.

How it’s exploited

O vetor é uma página HTML/JavaScript maliciosa servida a uma vítima que a acessa com um Chrome vulnerável — não há necessidade de autenticação, acesso à rede interna ou configuração não padrão. O vetor CVSS (AV:N/AC:L/PR:N/UI:R) reflete exatamente isso: ataque remoto, sem privilégios, mas com interação do usuário obrigatória (abrir/visitar o link ou página). Isso é a barreira real de exploração: phishing, malvertising, ou comprometimento de site legítimo (watering hole) para entregar o payload.

A Google declarou publicamente, no próprio anúncio da versão que corrige o bug, que 'um exploit para CVE-2022-1096 existe in the wild', confirmando exploração ativa antes da correção — motivo direto da inclusão no catálogo KEV da CISA, com prazo de correção definido em 18/04/2022. Não há detalhes públicos sobre quem explorou a falha, contra quem, ou se fez parte de uma cadeia de exploits (comum em bugs de V8 usados junto com escapes de sandbox para comprometimento completo do sistema).

Como o Chromium é a base de múltiplos navegadores e componentes embarcados (Edge, Opera, QtWebEngine em aplicações desktop/embedded), a superfície de exposição vai além do Google Chrome nominal — qualquer produto que embarque uma versão vulnerável do V8 herda o risco.

Versions

Affected
Google Chrome anterior à versão 99.0.4844.84 (todas as plataformas: Windows, Mac, Linux).
Fixed in
Google Chrome 99.0.4844.84 e versões posteriores. Derivados do Chromium receberam correções em cronogramas separados (ex.: Microsoft Edge 101.0.1210.47, Chromium/Google Chrome 103.0.5060.53 e QtWebEngine 5.15.5_p20220618, conforme consolidado tardiamente pelo GLSA da Gentoo, que trata múltiplas CVEs de forma agregada).

How to protect

Atualizar o Google Chrome para a versão 99.0.4844.84 ou superior elimina a falha; a atualização é distribuída automaticamente pelo navegador, mas ambientes gerenciados (GPO, políticas corporativas) devem confirmar que a atualização foi aplicada e não está bloqueada por política de versão fixa. Não há workaround oficial documentado pelo fornecedor — a Gentoo, por exemplo, registra explicitamente 'no known workaround' para o pacote afetado.

Derivados do Chromium (Microsoft Edge, Opera, QtWebEngine e outros) precisam de suas próprias correções, lançadas em cronogramas próprios e frequentemente com números de versão diferentes do Chrome — verificar o advisory do fornecedor específico do navegador em uso, não assumir que a versão do Chrome se aplica.

Desabilitar JavaScript integralmente mitigaria o vetor, mas quebra a usabilidade da grande maioria dos sites modernos — não é uma mitigação praticável para uso geral, apenas para estações de alto risco com navegação restrita a um allowlist controlado.

How to detect

Não há assinatura de rede ou indicador de comprometimento público e confiável para detectar exploração desta CVE especificamente — o Google não divulgou detalhes do exploit observado in the wild, e não há PoC técnico detalhado nas fontes disponíveis (apesar de o catálogo de referências mencionar 'PoC pública', o conteúdo técnico dela não foi disponibilizado nas fontes consultadas). Na prática, o sinal mais realista é indireto: monitorar crashes do processo de renderização do Chrome (renderer) com padrões atípicos, telemetria de EDR mostrando o navegador gerando processos filho inesperados, ou logs de proxy/web gateway apontando acesso a domínios recém-registrados ou comprometidos antes de um evento suspeito no endpoint.

Researched and written with AI from the vendor advisory and public analysis, with the sources above. Always confirm the fixed version in the official advisory before acting.
Type confusion in V8 in Google Chrome prior to 99.0.4844.84 allowed a remote attacker to potentially exploit heap corruption via a crafted HTML page.
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
Affected products
Google · Chrome
⚠ Public resources, to assess the exposure of systems you control or are authorized to test. Test only with authorization.