← back
CVE-2026-3910highunder attackCWE-119

CVE-2026-3910

51Vexday Risk Score

Prioritize patching. It under exploitation confirmed by CISA.

ssvc Actcvss 8.8epss 2.0%
from disclosure to weapon
Published on NVDMar 12
CISA KEV+1d
exploitation probability
2.0%top 20% of all CVEs
observed exploitation
yesCISA + VulnCheck
What the vendors declare (VEX)

Official vendor statements in CSAF/VEX format: whether their product is affected, already fixed, or ruled out — and why. These are the vendor's assertions, not Vexday's judgment.

Not affected
1 productbecause the vulnerable code is not present in the product
red_hat_products
Action required by CISAfederal deadline: 2026-03-27

Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.

Summary

Falha de corrupção de memória no motor JavaScript V8 do Chrome permite execução de código arbitrário dentro do sandbox do processo renderizador a partir de uma página HTML maliciosa. O Google confirma exploração ativa antes da correção (a falha foi reportada pelo próprio Threat Analysis Group do Google, equipe que tipicamente rastreia campanhas direcionadas), e a CISA incluiu a CVE no catálogo KEV com prazo de correção em 27/03/2026. O CVSS 8.8 reflete o dano possível, mas a exploração exige interação do usuário (abrir a página) e o código executado fica confinado ao sandbox — não é, por si só, comprometimento total do sistema.

Technical detail

A CISA classifica a falha como CWE-119 (Improper Restriction of Operations Within the Bounds of a Memory Buffer) no V8, o motor JavaScript/WebAssembly do Chromium. O advisory do Google usa a descrição genérica 'inappropriate implementation', padrão do fornecedor quando o bug ainda está sob restrição de detalhes — o rastreador de issues (issues.chromium.org/issues/491410818) permanece fechado ao público, prática usual do Chromium até que a maioria dos usuários tenha atualizado.

O padrão de bugs de out-of-bounds no V8 costuma envolver confusão de tipos ou cálculo incorreto de limites em otimizações do compilador JIT (TurboFan/Maglev) ou em manipulação de arrays/typed arrays, permitindo que JavaScript controlado pelo atacante leia ou escreva memória fora dos limites alocados dentro do heap do processo renderizador. Isso dá ao atacante controle sobre estruturas de memória do processo que executa a página, o que pode ser escalado para execução de código arbitrário — mas ainda dentro do sandbox de renderização do Chrome, não no sistema operacional hospedeiro.

A CISA nota que a falha afeta 'múltiplos navegadores baseados em Chromium, incluindo, mas não limitado a, Google Chrome, Microsoft Edge e Opera' — ou seja, qualquer produto que compartilhe o mesmo código-fonte do V8 herda o mesmo risco até publicar sua própria correção baseada no upstream Chromium 146.0.7680.75.

How it’s exploited

O vetor é uma página HTML/JavaScript maliciosa — hospedada pelo atacante ou injetada em site legítimo (malvertising, comprometimento de terceiro) — que o usuário precisa abrir no Chrome vulnerável (UI:R no vetor CVSS confirma isso). Não há necessidade de autenticação nem de configuração não padrão: o ataque funciona contra a configuração default do navegador. A complexidade de desenvolvimento do exploit é alta (bugs de V8 exigem engenharia de primitivas de corrupção de memória confiáveis), mas uma vez pronto, a entrega é trivial — um link.

O resultado da exploração isolada é execução de código dentro do sandbox do processo renderizador. Para comprometer o sistema além disso, o atacante normalmente precisa encadear essa falha com uma segunda vulnerabilidade de escape de sandbox (não coberta por este CVE) ou explorar contextos onde o sandbox está desabilitado ou mal configurado. Ainda assim, mesmo confinado ao sandbox, o atacante ganha capacidade de executar código com os privilégios do processo renderer, suficiente para roubo de dados de outras abas/origens dependendo de outras falhas encadeadas.

O Google afirma que existe exploit em uso ativo ('exploit for CVE-2026-3910 exists in the wild'), reportado pela Google TAG em 10/03/2026 — equipe que historicamente identifica campanhas de spyware comercial e atores patrocinados por estados visando alvos específicos, não exploração massiva e indiscriminada. As fontes disponíveis não detalham o ator, a campanha ou o volume de exploração; a CISA marca 'Known To Be Used in Ransomware Campaigns: Unknown'.

Versions

Affected
Google Chrome anterior à 146.0.7680.75 (todas as plataformas). O advisório não especifica a partir de qual versão a falha foi introduzida no V8, apenas o teto de versões vulneráveis.
Fixed in
146.0.7680.75/76 para Windows e Mac; 146.0.7680.75 para Linux.

How to protect

Atualizar o Chrome para a versão 146.0.7680.75 (Linux) ou 146.0.7680.75/76 (Windows/Mac) ou superior é a única correção confirmada pelo fornecedor. A atualização é aplicada automaticamente pelo Chrome na maioria dos casos, mas exige reinício completo do navegador para que o binário corrigido entre em uso — abas abertas continuam rodando o processo antigo até o restart.

Não há paliativo de configuração, flag ou controle compensatório documentado nas fontes disponíveis para este CVE específico. Desabilitar JavaScript mitigaria o vetor (V8 só é acionado com JS ativo), mas é impraticável para uso normal de navegação e não é uma recomendação do fornecedor — trata-se de um corte de funcionalidade, não de uma mitigação suportada.

Para ambientes que seguem BOD 22-01 (agências federais dos EUA) ou políticas equivalentes de gestão de vulnerabilidade baseadas no KEV, o prazo definido pela CISA é 27/03/2026. Navegadores derivados do Chromium (Edge, Opera, Brave, etc.) devem ser verificados individualmente quanto à data em que cada um incorporou o patch do upstream 146.0.7680.75, já que a correção no Chrome não implica correção automática nos demais.

How to detect

Não há assinatura de detecção pública conhecida: o rastreador de bugs do Chromium (issue 491410818) permanece restrito, prática padrão até que a maioria dos usuários tenha atualizado, e nenhuma das fontes disponíveis publica indicadores de comprometimento, hashes ou padrões de tráfego associados ao exploit em uso. Times de SOC devem tratar como sinal indireto qualquer crash reportado do processo renderer do Chrome com padrões de OOB (fora dos limites) em ambientes com telemetria de crash habilitada, e monitorar atualizações futuras do Google Threat Analysis Group, que costuma publicar análises pós-patch de exploits usados por atores específicos.

Researched and written with AI from the vendor advisory and public analysis, with the sources above. Always confirm the fixed version in the official advisory before acting.
Inappropriate implementation in V8 in Google Chrome prior to 146.0.7680.75 allowed a remote attacker to execute arbitrary code inside a sandbox via a crafted HTML page. (Chromium security severity: High)
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
Affected products
Google · Chrome