CVE-2025-6554
Prioritize patching. It under exploitation confirmed by CISA and has a public proof of concept.
Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.
Summary
Falha de type confusion (CWE-843) no motor JavaScript V8 do Chromium, explorável remotamente por uma página HTML maliciosa que o usuário precisa abrir. O Google confirmou exploração ativa antes da correção — reportada pelo Threat Analysis Group do próprio Google, um time que historicamente rastreia campanhas de spyware e ataques direcionados, não pesquisa acadêmica genérica. Isso eleva o peso da falha além do que o CVSS 8.1 sozinho sugere.
Technical detail
Type confusion ocorre quando o motor V8 trata um objeto JavaScript como se fosse de um tipo diferente do que realmente é — por exemplo, aplicando operações válidas para um array a uma estrutura que na memória tem outro layout. O V8 usa hidden classes e otimizações especulativas (JIT) para acelerar execução; quando a verificação de tipo é insuficiente ou o objeto muda de forma (shape) sob condições que o compilador otimizado não previu, o motor acessa memória com o offset e o tipo errados. O resultado é leitura e escrita arbitrária de memória dentro do processo do V8, conforme a própria descrição do fornecedor.
As fontes disponíveis (advisory do Chrome e entrada da CISA) não detalham qual componente exato do V8 — se JIT (Turbofan/Maglev), o parser de bytecode ou uma API específica — contém a falha, nem o mecanismo preciso de acionamento. O Chromium mantém a issue tracker (427663123) restrita, prática padrão até que a maioria dos usuários tenha atualizado, o que limita a análise pública independente disponível no momento.
O vetor CVSS (AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:N) indica: sem necessidade de privilégios, complexidade de ataque baixa, mas exige interação do usuário (abrir a página) e o impacto reportado é confidencialidade e integridade altas, sem afetar disponibilidade — compatível com leitura/escrita de memória usada para corromper estado interno e viabilizar execução de código dentro do processo renderer, sem necessariamente causar crash.
How it’s exploited
O vetor de ataque é uma página HTML/JavaScript maliciosa servida ao usuário — via link, anúncio malicioso ou site comprometido. Não exige autenticação, privilégios elevados ou configuração não padrão do navegador; qualquer instalação padrão do Chrome (e de outros navegadores baseados em Chromium, segundo nota da CISA) é candidata, desde que dentro da faixa de versões vulneráveis. O único pré-requisito real é a interação do usuário abrindo a página (UI:R no vetor CVSS).
O Google confirmou que um exploit para esta CVE circulava in the wild antes da correção — essa é uma afirmação do fornecedor, feita no próprio advisory de release, e não uma análise técnica publicada por terceiros até o momento das fontes consultadas. A CVE consta no catálogo KEV da CISA com confirmação de exploração ativa, mas o campo sobre uso em campanhas de ransomware está marcado como 'Unknown'. O padrão de reporte — pesquisador do Threat Analysis Group do Google, que foca em ataques patrocinados por estados e spyware comercial — sugere exploração dirigida e não massiva, mas isso não está confirmado nas fontes disponíveis.
Dentro do processo renderer, ler e escrever memória arbitrária costuma ser o primeiro passo de uma cadeia de exploração mais longa, tipicamente combinada com um segundo bug (sandbox escape) para atingir execução de código fora do sandbox do V8/renderer. As fontes consultadas não confirmam se essa CVE foi encadeada com outra falha em ataques observados.
Versions
How to protect
Atualizar para Chrome 138.0.7204.96/.97 (Windows), 138.0.7204.92/.93 (Mac) ou 138.0.7204.92 (Linux) ou versão posterior. O próprio Google já havia mitigado a exploração em 26/06/2025 via mudança de configuração enviada ao canal Stable em todas as plataformas, antes do release completo — mas essa mitigação de configuração remota não substitui a atualização do binário, que é o que corrige a falha de fato.
Não há paliativo de configuração local documentado nas fontes disponíveis (flag de linha de comando, política de enterprise) que neutralize especificamente este type confusion sem atualizar o binário. Como o vetor exige apenas que o V8/JavaScript processe a página, desabilitar JavaScript de forma ampla reduziria a superfície mas quebra a maioria dos sites — não é um controle prático para a maioria dos ambientes.
Para navegadores baseados em Chromium diferentes do Google Chrome (Edge, Opera, Brave etc.), a CISA nota que o mesmo componente V8 pode estar presente — verificar o changelog e a versão do Chromium embutido em cada um desses produtos e aplicar a atualização correspondente quando disponível, já que o cronograma de patch de cada fornecedor downstream é independente do Chrome.
How to detect
Nenhuma das fontes consultadas (advisory do Chrome, entrada da CISA KEV) publica indicadores de comprometimento, hashes, domínios ou assinaturas de tráfego associados à exploração observada — a issue técnica no Chromium tracker permanece restrita. Sem IOCs públicos confirmados, a detecção prática se apoia em telemetria de EDR observando comportamento anômalo do processo renderer do Chrome (corrupção de memória, spawn inesperado de processos filhos) e não em uma assinatura de rede específica para esta CVE.