← back
CVE-2025-6554highunder attackCWE-843

CVE-2025-6554

78Vexday Risk Score

Prioritize patching. It under exploitation confirmed by CISA and has a public proof of concept.

ssvc Actcvss 8.1epss 13%
from disclosure to weapon4 days
Published on NVDJun 30
1st PoC+4d
CISA KEV+2d
exploitation probability
13%top 4% of all CVEs
observed exploitation
yesCISA + VulnCheck
17 public exploit(s)
Action required by CISAfederal deadline: 2025-07-23

Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.

Summary

Falha de type confusion (CWE-843) no motor JavaScript V8 do Chromium, explorável remotamente por uma página HTML maliciosa que o usuário precisa abrir. O Google confirmou exploração ativa antes da correção — reportada pelo Threat Analysis Group do próprio Google, um time que historicamente rastreia campanhas de spyware e ataques direcionados, não pesquisa acadêmica genérica. Isso eleva o peso da falha além do que o CVSS 8.1 sozinho sugere.

Technical detail

Type confusion ocorre quando o motor V8 trata um objeto JavaScript como se fosse de um tipo diferente do que realmente é — por exemplo, aplicando operações válidas para um array a uma estrutura que na memória tem outro layout. O V8 usa hidden classes e otimizações especulativas (JIT) para acelerar execução; quando a verificação de tipo é insuficiente ou o objeto muda de forma (shape) sob condições que o compilador otimizado não previu, o motor acessa memória com o offset e o tipo errados. O resultado é leitura e escrita arbitrária de memória dentro do processo do V8, conforme a própria descrição do fornecedor.

As fontes disponíveis (advisory do Chrome e entrada da CISA) não detalham qual componente exato do V8 — se JIT (Turbofan/Maglev), o parser de bytecode ou uma API específica — contém a falha, nem o mecanismo preciso de acionamento. O Chromium mantém a issue tracker (427663123) restrita, prática padrão até que a maioria dos usuários tenha atualizado, o que limita a análise pública independente disponível no momento.

O vetor CVSS (AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:N) indica: sem necessidade de privilégios, complexidade de ataque baixa, mas exige interação do usuário (abrir a página) e o impacto reportado é confidencialidade e integridade altas, sem afetar disponibilidade — compatível com leitura/escrita de memória usada para corromper estado interno e viabilizar execução de código dentro do processo renderer, sem necessariamente causar crash.

How it’s exploited

O vetor de ataque é uma página HTML/JavaScript maliciosa servida ao usuário — via link, anúncio malicioso ou site comprometido. Não exige autenticação, privilégios elevados ou configuração não padrão do navegador; qualquer instalação padrão do Chrome (e de outros navegadores baseados em Chromium, segundo nota da CISA) é candidata, desde que dentro da faixa de versões vulneráveis. O único pré-requisito real é a interação do usuário abrindo a página (UI:R no vetor CVSS).

O Google confirmou que um exploit para esta CVE circulava in the wild antes da correção — essa é uma afirmação do fornecedor, feita no próprio advisory de release, e não uma análise técnica publicada por terceiros até o momento das fontes consultadas. A CVE consta no catálogo KEV da CISA com confirmação de exploração ativa, mas o campo sobre uso em campanhas de ransomware está marcado como 'Unknown'. O padrão de reporte — pesquisador do Threat Analysis Group do Google, que foca em ataques patrocinados por estados e spyware comercial — sugere exploração dirigida e não massiva, mas isso não está confirmado nas fontes disponíveis.

Dentro do processo renderer, ler e escrever memória arbitrária costuma ser o primeiro passo de uma cadeia de exploração mais longa, tipicamente combinada com um segundo bug (sandbox escape) para atingir execução de código fora do sandbox do V8/renderer. As fontes consultadas não confirmam se essa CVE foi encadeada com outra falha em ataques observados.

Versions

Affected
Google Chrome anterior a 138.0.7204.96 (Windows), anterior a 138.0.7204.92 (Mac/Linux) — conforme especificado no advisory oficial. A falha reside no V8, componente compartilhado por outros navegadores baseados em Chromium.
Fixed in
138.0.7204.96/.97 (Windows), 138.0.7204.92/.93 (Mac), 138.0.7204.92 (Linux).

How to protect

Atualizar para Chrome 138.0.7204.96/.97 (Windows), 138.0.7204.92/.93 (Mac) ou 138.0.7204.92 (Linux) ou versão posterior. O próprio Google já havia mitigado a exploração em 26/06/2025 via mudança de configuração enviada ao canal Stable em todas as plataformas, antes do release completo — mas essa mitigação de configuração remota não substitui a atualização do binário, que é o que corrige a falha de fato.

Não há paliativo de configuração local documentado nas fontes disponíveis (flag de linha de comando, política de enterprise) que neutralize especificamente este type confusion sem atualizar o binário. Como o vetor exige apenas que o V8/JavaScript processe a página, desabilitar JavaScript de forma ampla reduziria a superfície mas quebra a maioria dos sites — não é um controle prático para a maioria dos ambientes.

Para navegadores baseados em Chromium diferentes do Google Chrome (Edge, Opera, Brave etc.), a CISA nota que o mesmo componente V8 pode estar presente — verificar o changelog e a versão do Chromium embutido em cada um desses produtos e aplicar a atualização correspondente quando disponível, já que o cronograma de patch de cada fornecedor downstream é independente do Chrome.

How to detect

Nenhuma das fontes consultadas (advisory do Chrome, entrada da CISA KEV) publica indicadores de comprometimento, hashes, domínios ou assinaturas de tráfego associados à exploração observada — a issue técnica no Chromium tracker permanece restrita. Sem IOCs públicos confirmados, a detecção prática se apoia em telemetria de EDR observando comportamento anômalo do processo renderer do Chrome (corrupção de memória, spawn inesperado de processos filhos) e não em uma assinatura de rede específica para esta CVE.

Researched and written with AI from the vendor advisory and public analysis, with the sources above. Always confirm the fixed version in the official advisory before acting.
Type confusion in V8 in Google Chrome prior to 138.0.7204.96 allowed a remote attacker to perform arbitrary read/write via a crafted HTML page. (Chromium security severity: High)
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:N
Affected products
Google · Chrome
⚠ Public resources, to assess the exposure of systems you control or are authorized to test. Test only with authorization.