← back
CVE-2023-2136criticalunder attackCWE-190

CVE-2023-2136

58Vexday Risk Score

Prioritize patching. It under exploitation confirmed by CISA.

ssvc Actcvss 9.6epss 5.7%
from disclosure to weapon
Published on NVDApr 19
CISA KEV+2d
exploitation probability
5.7%top 7% of all CVEs
observed exploitation
yesCISA + VulnCheck
What the vendors declare (VEX)

Official vendor statements in CSAF/VEX format: whether their product is affected, already fixed, or ruled out — and why. These are the vendor's assertions, not Vexday's judgment.

Not affected
1 productbecause the vulnerable code is not present in the product
red_hat_products
Action required by CISAfederal deadline: 2023-05-12

Apply updates per vendor instructions.

Summary

Integer overflow no Skia — a biblioteca gráfica 2D usada pelo Chrome para rasterizar conteúdo web — permite que um atacante que já comprometeu o processo renderer escape do sandbox. Não é uma falha explorável isoladamente por uma página HTML: ela é o segundo estágio de uma cadeia de exploração, e o Google confirmou exploração ativa no mundo real antes da correção, o que a colocou no catálogo KEV da CISA.

Technical detail

A falha (CWE-190, integer overflow) está no Skia, a engine de renderização gráfica 2D que o Chromium usa para desenhar praticamente todo conteúdo visual — desde canvas e SVG até composição de camadas. Um overflow em algum cálculo de tamanho ou offset dentro do Skia permite corromper memória de forma controlada a partir do processo renderer, processo esse que roda dentro do sandbox do Chrome.

O Google classificou a severidade como 'High' na taxonomia interna do Chromium e restringiu os detalhes do bug (crbug.com/1432603) por tempo maior que o padrão — prática reservada a falhas usadas em exploração real, para não entregar um mapa aos demais atacantes enquanto a base de usuários ainda está migrando para a versão corrigida.

O relatório partiu de Clément Lecigne, do Threat Analysis Group do próprio Google — equipe que historicamente rastreia campanhas de spyware comercial e ataques direcionados, não pesquisa de bug bounty tradicional. Essa origem já é um indicador de que a falha foi encontrada em uso ofensivo real, não em fuzzing.

O CVSS 9.6 (AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:H) reflete o potencial de escape de sandbox com alto impacto em confidencialidade, integridade e disponibilidade, mas o vetor CVSS não captura a pré-condição real: a exploração do Skia por si só não dá execução de código no contexto do sistema — ela é o passo que transforma um comprometimento já existente do renderer em algo que escapa da contenção do sandbox.

How it’s exploited

O vetor de entrada é uma página HTML maliciosa, mas a exploração descrita pelo próprio Google exige que o atacante 'já tenha comprometido o processo renderer' — ou seja, esta CVE não é a porta de entrada, é a peça que converte um bug de renderer (V8, DOM, etc.) em fuga do sandbox. Isso implica uma cadeia de exploração com pelo menos duas falhas: uma para execução de código dentro do renderer sandboxed, e o CVE-2023-2136 para escapar da contenção e ganhar execução com privilégios mais amplos no sistema do usuário.

A interação do usuário necessária (UI:R no vetor CVSS) provavelmente se limita a visitar a página maliciosa ou clicar em um link — não há indicação de configuração não padrão exigida. O Google confirmou publicamente 'aware that an exploit for CVE-2023-2136 exists in the wild', frase que no vocabulário dos advisories do Chrome indica exploração ativa e direcionada, tipicamente associada a campanhas de spyware comercial ou ataques de estado-nação contra alvos específicos, não exploração em massa oportunista.

O ingresso no catálogo KEV da CISA reforça a exploração confirmada, mas não há relatos públicos detalhados de qual cadeia completa (quais CVEs companheiras) foi usada nem de qual campanha específica se tratou — informação que o Google mantém restrita mesmo após a correção.

Versions

Affected
Google Chrome anterior à versão 112.0.5615.137 (todas as plataformas afetadas pela linha 112.x antes desse build).
Fixed in
Chrome 112.0.5615.137/138 (Windows), 112.0.5615.137 (Mac) e 112.0.5615.165 (Linux). Builds do Chromium para distribuições Linux corrigidos a partir de 112.0.5615.121 (correção parcial/inicial) e definitivamente em 112.0.5615.165.

How to protect

Atualizar para Chrome 112.0.5615.137 ou superior (Windows/Mac) e 112.0.5615.165 ou superior (Linux) elimina a falha. Distribuições Linux que empacotam o Chromium separadamente do Google Chrome precisam da correção equivalente no pacote chromium — o Fedora, por exemplo, publicou builds 112.0.5615.121 e posteriormente 112.0.5615.165 cobrindo este e outros CVEs do mesmo ciclo (CVE-2023-2133, 2134, 2135, 2137, entre outros).

Não há paliativo de configuração real: como a falha está no motor de renderização gráfica usado para exibir qualquer página, desativar aceleração de hardware ou GPU não neutraliza o Skia em si, e restringir JavaScript reduz a superfície de ataque do primeiro estágio da cadeia (o comprometimento do renderer) mas não corrige a fuga de sandbox propriamente dita. A única mitigação efetiva é a atualização binária do navegador ou do pacote chromium da distribuição.

Dado o registro no KEV, ambientes com prazo de correção obrigatório (agências federais dos EUA, por exemplo) tiveram deadline definido pela CISA; para o público geral, a orientação prática é garantir que o mecanismo de auto-atualização do Chrome não esteja bloqueado por política de grupo desatualizada, e verificar builds embarcados do Chromium em produtos derivados (Electron, navegadores baseados em Chromium) que podem atrasar o pull da correção.

How to detect

Não há assinatura de rede ou padrão de log confiável para detectar exploração desta falha especificamente — o vetor é uma página HTML servida normalmente por HTTPS, e a corrupção de memória ocorre client-side dentro do processo renderer, sem artefato de rede distintivo. Ferramentas de EDR podem eventualmente capturar o comportamento pós-exploração (processo do navegador gerando processos filhos inesperados, escrita em regiões de memória fora do padrão do sandbox), mas isso depende de instrumentação específica e não é um indicador direto desta CVE.

A ausência de detalhes técnicos públicos sobre o exploit in-the-wild — o Google manteve o bug restrito — significa que não existem IOCs, hashes ou padrões de payload documentados publicamente para caçar essa exploração retroativamente.

Researched and written with AI from the vendor advisory and public analysis, with the sources above. Always confirm the fixed version in the official advisory before acting.
Integer overflow in Skia in Google Chrome prior to 112.0.5615.137 allowed a remote attacker who had compromised the renderer process to potentially perform a sandbox escape via a crafted HTML page. (Chromium security severity: High)
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:H
Affected products
Google · Chrome