CVE-2023-2136
Prioritize patching. It under exploitation confirmed by CISA.
Official vendor statements in CSAF/VEX format: whether their product is affected, already fixed, or ruled out — and why. These are the vendor's assertions, not Vexday's judgment.
Apply updates per vendor instructions.
Summary
Integer overflow no Skia — a biblioteca gráfica 2D usada pelo Chrome para rasterizar conteúdo web — permite que um atacante que já comprometeu o processo renderer escape do sandbox. Não é uma falha explorável isoladamente por uma página HTML: ela é o segundo estágio de uma cadeia de exploração, e o Google confirmou exploração ativa no mundo real antes da correção, o que a colocou no catálogo KEV da CISA.
Technical detail
A falha (CWE-190, integer overflow) está no Skia, a engine de renderização gráfica 2D que o Chromium usa para desenhar praticamente todo conteúdo visual — desde canvas e SVG até composição de camadas. Um overflow em algum cálculo de tamanho ou offset dentro do Skia permite corromper memória de forma controlada a partir do processo renderer, processo esse que roda dentro do sandbox do Chrome.
O Google classificou a severidade como 'High' na taxonomia interna do Chromium e restringiu os detalhes do bug (crbug.com/1432603) por tempo maior que o padrão — prática reservada a falhas usadas em exploração real, para não entregar um mapa aos demais atacantes enquanto a base de usuários ainda está migrando para a versão corrigida.
O relatório partiu de Clément Lecigne, do Threat Analysis Group do próprio Google — equipe que historicamente rastreia campanhas de spyware comercial e ataques direcionados, não pesquisa de bug bounty tradicional. Essa origem já é um indicador de que a falha foi encontrada em uso ofensivo real, não em fuzzing.
O CVSS 9.6 (AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:H) reflete o potencial de escape de sandbox com alto impacto em confidencialidade, integridade e disponibilidade, mas o vetor CVSS não captura a pré-condição real: a exploração do Skia por si só não dá execução de código no contexto do sistema — ela é o passo que transforma um comprometimento já existente do renderer em algo que escapa da contenção do sandbox.
How it’s exploited
O vetor de entrada é uma página HTML maliciosa, mas a exploração descrita pelo próprio Google exige que o atacante 'já tenha comprometido o processo renderer' — ou seja, esta CVE não é a porta de entrada, é a peça que converte um bug de renderer (V8, DOM, etc.) em fuga do sandbox. Isso implica uma cadeia de exploração com pelo menos duas falhas: uma para execução de código dentro do renderer sandboxed, e o CVE-2023-2136 para escapar da contenção e ganhar execução com privilégios mais amplos no sistema do usuário.
A interação do usuário necessária (UI:R no vetor CVSS) provavelmente se limita a visitar a página maliciosa ou clicar em um link — não há indicação de configuração não padrão exigida. O Google confirmou publicamente 'aware that an exploit for CVE-2023-2136 exists in the wild', frase que no vocabulário dos advisories do Chrome indica exploração ativa e direcionada, tipicamente associada a campanhas de spyware comercial ou ataques de estado-nação contra alvos específicos, não exploração em massa oportunista.
O ingresso no catálogo KEV da CISA reforça a exploração confirmada, mas não há relatos públicos detalhados de qual cadeia completa (quais CVEs companheiras) foi usada nem de qual campanha específica se tratou — informação que o Google mantém restrita mesmo após a correção.
Versions
How to protect
Atualizar para Chrome 112.0.5615.137 ou superior (Windows/Mac) e 112.0.5615.165 ou superior (Linux) elimina a falha. Distribuições Linux que empacotam o Chromium separadamente do Google Chrome precisam da correção equivalente no pacote chromium — o Fedora, por exemplo, publicou builds 112.0.5615.121 e posteriormente 112.0.5615.165 cobrindo este e outros CVEs do mesmo ciclo (CVE-2023-2133, 2134, 2135, 2137, entre outros).
Não há paliativo de configuração real: como a falha está no motor de renderização gráfica usado para exibir qualquer página, desativar aceleração de hardware ou GPU não neutraliza o Skia em si, e restringir JavaScript reduz a superfície de ataque do primeiro estágio da cadeia (o comprometimento do renderer) mas não corrige a fuga de sandbox propriamente dita. A única mitigação efetiva é a atualização binária do navegador ou do pacote chromium da distribuição.
Dado o registro no KEV, ambientes com prazo de correção obrigatório (agências federais dos EUA, por exemplo) tiveram deadline definido pela CISA; para o público geral, a orientação prática é garantir que o mecanismo de auto-atualização do Chrome não esteja bloqueado por política de grupo desatualizada, e verificar builds embarcados do Chromium em produtos derivados (Electron, navegadores baseados em Chromium) que podem atrasar o pull da correção.
How to detect
Não há assinatura de rede ou padrão de log confiável para detectar exploração desta falha especificamente — o vetor é uma página HTML servida normalmente por HTTPS, e a corrupção de memória ocorre client-side dentro do processo renderer, sem artefato de rede distintivo. Ferramentas de EDR podem eventualmente capturar o comportamento pós-exploração (processo do navegador gerando processos filhos inesperados, escrita em regiões de memória fora do padrão do sandbox), mas isso depende de instrumentação específica e não é um indicador direto desta CVE.
A ausência de detalhes técnicos públicos sobre o exploit in-the-wild — o Google manteve o bug restrito — significa que não existem IOCs, hashes ou padrões de payload documentados publicamente para caçar essa exploração retroativamente.