← back
CVE-2022-2856mediumunder attackCWE-20

CVE-2022-2856

43Vexday Risk Score

Prioritize patching. It under exploitation confirmed by CISA.

ssvc Attendcvss 6.5epss 4.5%
from disclosure to weapon
Published on NVDSep 26
CISA KEVAug 18
exploitation probability
4.5%top 9% of all CVEs
observed exploitation
yesCISA + VulnCheck
What the vendors declare (VEX)

Official vendor statements in CSAF/VEX format: whether their product is affected, already fixed, or ruled out — and why. These are the vendor's assertions, not Vexday's judgment.

Not affected
1 productbecause the vulnerable code is not present in the product
red_hat_products
Action required by CISAfederal deadline: 2022-09-08

Apply updates per vendor instructions.

Summary

Falha de validação insuficiente de entrada não confiável no mecanismo de Intents do Chromium, que permitia que uma página HTML manipulada forçasse o navegador a abrir um site malicioso de forma diferente do que o usuário esperava. Afeta o Chrome (e outros navegadores baseados em Chromium) antes da versão 104.0.5112.101. Importa menos pelo CVSS 6.5 e mais pelo fato de ter sido reportada pelo Google Threat Analysis Group (TAG) e estar na KEV da CISA com exploração confirmada in-the-wild — padrão típico de bug usado em campanhas direcionadas, não em ataques massivos.

Technical detail

A falha é classificada como CWE-20 (validação inadequada de entrada) no subsistema de Intents do Chromium. Intents é o mecanismo pelo qual o Chrome no Android (e, segundo a nota da CISA, potencialmente outros navegadores Chromium-based) delega a abertura de certos esquemas de URL para outros aplicativos instalados no sistema, ou processa navegação especial disparada por uma página web. O código não validava corretamente os dados de entrada fornecidos por uma página HTML controlada pelo atacante ao construir ou processar esse Intent.

O resultado prático, segundo a descrição oficial e a entrada da CISA, é que um atacante remoto conseguia fazer o navegador "navegar arbitrariamente" para um site malicioso via uma página HTML criada — ou seja, o atacante controla o destino de navegação final, possivelmente contornando a barra de endereço esperada, avisos de navegação ou o contexto de origem que o usuário acreditava estar visitando. O vetor CVSS reflete isso: impacto de integridade alto (I:H), sem impacto em confidencialidade (C:N) ou disponibilidade (A:N) — é um bug de "onde você acaba indo", não de execução de código ou roubo direto de dados.

O Google não publicou detalhes de implementação (o bug no crbug.com/1345630 permanece com acesso restrito, prática padrão do Chrome para bugs de segurança até adoção ampla do patch). Não há, nas fontes disponíveis, detalhamento de qual esquema de Intent especificamente é abusado ou qual componente exato do parser falha.

O fato de o reporte vir de Ashley Shen e Christian Resell, do Google TAG — equipe que rastreia atores estatais e fornecedores de spyware comercial —, é um sinal forte de que a falha foi descoberta em investigação de exploração real, não em fuzzing ou auditoria interna.

How it’s exploited

O vetor de ataque exige que a vítima acesse uma página HTML controlada pelo atacante (AV:N) e realize alguma interação do usuário (UI:R no vetor CVSS) — não é exploração silenciosa sem cliques. Não são necessárias credenciais (PR:N) nem configuração não padrão conhecida; o alvo é o comportamento padrão do navegador ao processar Intents. A descrição original do fornecedor fala especificamente em "Google Chrome on Android", enquanto a nota da CISA no KEV generaliza o risco para "multiple web browsers that utilize Chromium, including, but not limited to, Google Chrome, Microsoft Edge, and Opera" — essa é uma divergência relevante: a CISA amplia o escopo de exposição além do que o advisory original do Chrome cobre explicitamente.

O Google confirmou publicamente, no próprio release notes de agosto de 2022, que "an exploit for CVE-2022-2856 exists in the wild", e a CISA adicionou a falha ao catálogo KEV em 18/08/2022 com prazo de correção em 08/09/2022 — ambos confirmam exploração ativa antes da correção, não é uma suposição teórica.

O resultado final da exploração é redirecionar a vítima para um destino que o atacante escolhe, disfarçado de navegação legítima dentro de uma página que parece controlada. Isso é consumível como componente de campanhas de phishing ou de entrega de payload secundário (ex.: levar a vítima a uma página de coleta de credenciais ou a um exploit adicional hospedado em outro domínio), não como comprometimento direto do dispositivo por si só. Não há, nas fontes disponíveis, detalhamento técnico de como o Intent malicioso é construído — informação que o próprio Google mantém restrita.

Versions

Affected
Google Chrome anterior à versão 104.0.5112.101 (todas as plataformas afetadas pelo Chromium subjacente; a CISA amplia o alerta a outros navegadores baseados em Chromium, como Microsoft Edge e Opera, sem especificar faixas de versão próprias).
Fixed in
Chrome 104.0.5112.101 (Mac/Linux) e 104.0.5112.101/102 (Windows), lançados em 16/08/2022. Builds de Chromium para Linux, como o pacote da Fedora, foram atualizados para 104.0.5112.101 em 18/08/2022; correção também presente nas versões subsequentes (ex.: 105.0.5195.x).

How to protect

A correção é atualizar o Chrome para a versão 104.0.5112.101 ou superior (Windows recebeu 104.0.5112.101/102). Para distribuições Linux que empacotam Chromium separadamente, a Fedora, por exemplo, corrigiu na atualização chromium-104.0.5112.101 (canal stable), e versões subsequentes do Chromium (como 105.x) já incorporam a correção — confirme a versão mínima corrigida junto ao fornecedor/distribuição específica que você usa, já que builds de terceiros (Edge, Opera e outros navegadores Chromium-based) publicam seus próprios ciclos de patch a partir do upstream.

Não há paliativo de configuração documentado nas fontes disponíveis (flag, política de grupo, desabilitar Intents) que mitigue a falha sem atualizar o binário — trata-se de um bug de validação no código nativo do navegador, não de uma opção de política exposta ao administrador. Bloqueio de URL por proxy/WAF não neutraliza o problema de forma confiável, porque o vetor de exploração é client-side, dentro do processamento de uma página HTML já carregada.

O que não funciona como mitigação: educar usuários a "verificar a barra de endereço" tem valor limitado aqui, já que a falha atua justamente sobre o mecanismo de navegação que determina para onde o navegador vai — a mitigação real e única confirmada é a atualização de versão.

How to detect

Não há assinatura de detecção pública ou indicador de comprometimento divulgado nas fontes disponíveis. O Google confirmou exploração in-the-wild sem publicar detalhes técnicos do exploit (o bug no crbug.com permanece restrito), e a CISA não lista IOCs associados na entrada do KEV. Na prática, o sinal mais direto disponível para defensores é indireto: navegação inesperada para destinos não solicitados a partir de páginas HTML específicas, ou relatos de usuários sobre redirecionamentos anômalos — não há padrão de log de servidor ou tráfego de rede confiável documentado para esta CVE especificamente.

Researched and written with AI from the vendor advisory and public analysis, with the sources above. Always confirm the fixed version in the official advisory before acting.
Insufficient validation of untrusted input in Intents in Google Chrome on Android prior to 104.0.5112.101 allowed a remote attacker to arbitrarily browse to a malicious website via a crafted HTML page.
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:N/I:H/A:N
Affected products
Google · Chrome