← back
CVE-2025-13223highunder attackCWE-843

CVE-2025-13223

51Vexday Risk Score

Prioritize patching. It under exploitation confirmed by CISA.

ssvc Actcvss 8.8epss 5.0%
from disclosure to weapon
Published on NVDNov 17
CISA KEV+2d
exploitation probability
5.0%top 8% of all CVEs
observed exploitation
yesCISA + VulnCheck
What the vendors declare (VEX)

Official vendor statements in CSAF/VEX format: whether their product is affected, already fixed, or ruled out — and why. These are the vendor's assertions, not Vexday's judgment.

Not affected
1 productbecause the vulnerable code is not present in the product
red_hat_products
Action required by CISAfederal deadline: 2025-12-10

Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.

Summary

Falha de type confusion no V8, o motor JavaScript/WebAssembly do Chrome, que permite corrupção de heap ao processar uma página HTML maliciosa. Foi reportada pelo Google Threat Analysis Group (TAG) — unidade que rastreia campanhas de espionagem patrocinadas por estado e spyware comercial — e o próprio Google confirma exploração ativa antes da correção, o que justifica a entrada no catálogo KEV da CISA. O CVSS 8.8 exige interação do usuário (abrir/visitar a página), então não é um 'zero-click' de rede, mas basta navegação normal para disparar o problema.

Technical detail

CWE-843 (Access of Resource Using Incompatible Type). O V8 usa hidden classes e compilação JIT (TurboFan/Maglev) que assumem premissas sobre o layout e o tipo de objetos JavaScript para otimizar acesso a memória. Um type confusion ocorre quando o engine trata um valor como sendo de um tipo diferente do que ele realmente é em tempo de execução — por exemplo, uma otimização que assume um shape de objeto que já mudou — e passa a ler ou escrever memória em offsets calculados para o tipo errado. Isso corrompe o heap gerenciado pelo V8 de forma controlável pelo atacante, que manipula o conteúdo JavaScript/HTML da página para forçar o motor a essa transição de tipo inconsistente.

O Google mantém o issue tracker (460017370) com acesso restrito até que a maioria dos usuários tenha atualizado, prática padrão do projeto para evitar acelerar a criação de exploits por terceiros enquanto o patch se propaga. Por isso não há, publicamente, detalhe do trecho de código exato ou da sequência de operações que dispara a confusão de tipo — apenas a classificação do bug (Type Confusion, severidade High no esquema interno do Chromium) e o componente afetado (V8).

How it’s exploited

O vetor é uma página HTML/JavaScript criada especificamente para disparar a falha; a vítima precisa visitar essa página com um Chrome vulnerável (AV:N, PR:N, UI:R — sem necessidade de autenticação, mas com interação do usuário exigida). Não há pré-condição de configuração especial do navegador: o problema está no motor V8, usado por padrão em todas as instalações. O impacto final típico de type confusion no V8 é corrupção de heap controlada, usada como primitiva de execução de código dentro do processo do renderer — normalmente combinada com uma cadeia adicional de sandbox escape para obter execução fora do sandbox do Chrome, embora essa segunda etapa não seja descrita nas fontes disponíveis.

O Google declarou explicitamente que 'um exploit para CVE-2025-13223 existe in the wild', e a origem do reporte (Google TAG) indica que a exploração observada até a divulgação provavelmente estava associada a campanhas direcionadas — o perfil usual de descobertas do TAG — e não a exploração massiva e indiscriminada. A CISA confirma exploração ativa ao incluir a CVE no catálogo KEV em 19/11/2025, com prazo de mitigação até 10/12/2025 para agências federais dos EUA, mas o catálogo não classifica a falha como usada em campanhas de ransomware.

Vale notar que a mesma atualização do Chrome corrigiu também CVE-2025-13224, outro type confusion no V8, reportado pelo Google Big Sleep (ferramenta de fuzzing com IA), sem evidência de exploração ativa — as duas costumam ser confundidas por aparecerem juntas no mesmo release.

Versions

Affected
Google Chrome em todas as versões anteriores a 142.0.7444.175 (Linux) / 142.0.7444.175-.176 (Windows) / anteriores a 142.0.7444.176 (Mac). Produtos de terceiros que embarcam o mesmo motor Chromium/V8 sem patch equivalente — como o CADRA da Siemens em todas as versões, segundo o advisory SSA-470355 — herdam a mesma exposição.
Fixed in
142.0.7444.175 e 142.0.7444.176, conforme plataforma (Windows: .175/.176; Mac: .176; Linux: .175), lançadas em 17/11/2025 no canal Stable.

How to protect

Atualizar o Chrome para a versão 142.0.7444.175 (Windows e Linux) ou 142.0.7444.176 (Windows e Mac), que corrige a falha. Isso vale igualmente para qualquer navegador ou aplicação baseada em Chromium/CEF que embuta o mesmo V8 — o caso do software industrial CADRA da Siemens, cujo advisory lista a CVE como afetando 'todas as versões' sem correção disponível no momento da publicação daquele documento.

Quando a atualização do componente Chromium embarcado não está disponível — como no caso do CADRA — a única mitigação real listada pelo fornecedor é bloquear o acesso a conteúdo web não confiável ou externo a partir do sistema sensível. Isso reduz a superfície de exposição, mas não elimina o risco: qualquer HTML malicioso entregue por um caminho ainda permitido (rede interna, e-mail com link, dependência de terceiro) continua explorável. Não existe flag de linha de comando ou configuração do V8 documentada que desative type confusion nessa classe de bug — a correção só existe no binário atualizado.

Isolamento de processo/sandbox do sistema operacional e políticas de menor privilégio no processo renderer ajudam a conter o impacto pós-exploração, mas não impedem a corrupção de heap inicial nem substituem a atualização.

How to detect

Não há assinatura de rede ou de log confiável e documentada publicamente para esta CVE — a exploração ocorre inteiramente no lado do cliente, dentro do processo de renderização do V8, a partir de HTML/JS malicioso servido por qualquer origem. Times de SOC podem monitorar crashes inesperados ou reinicializações anômalas do processo renderer do Chrome/Chromium e alertas de EDR compatíveis com comportamento pós-sandbox-escape, mas isso é indício indireto, não uma detecção específica desta falha. Nenhuma das fontes consultadas publica IOCs, hashes ou domínios associados à exploração in the wild reportada pelo Google TAG.

Researched and written with AI from the vendor advisory and public analysis, with the sources above. Always confirm the fixed version in the official advisory before acting.
Type Confusion in V8 in Google Chrome prior to 142.0.7444.175 allowed a remote attacker to potentially exploit heap corruption via a crafted HTML page. (Chromium security severity: High)
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
Affected products
Google · Chrome