CVE-2021-21193
Prioriza la corrección. Ella está bajo explotación confirmada por CISA.
Declaraciones oficiales de los fabricantes en formato CSAF/VEX: si su producto está afectado, ya corregido o descartado — y por qué. Es afirmación del fabricante, no juicio de Vexday.
Apply updates per vendor instructions.
Resumen
Use-after-free no motor de renderização Blink do Chrome, corrigido na versão 89.0.4389.90. A falha permite corrupção de heap a partir de uma página HTML maliciosa e foi explorada ativamente antes da correção — o Google confirmou existência de exploit in the wild no próprio boletim de lançamento, e a CISA a incluiu no catálogo KEV.
Detalle técnico
A vulnerabilidade é um use-after-free (CWE-416) em algum componente do Blink, o motor de layout/renderização do Chromium. O bug foi catalogado internamente como issue 1186287 e reportado por um pesquisador anônimo em 9 de março de 2021, três dias antes da correção — janela extremamente curta que sugere que o bug já era conhecido ou explorado antes do report formal.
Use-after-free em Blink tipicamente ocorre quando um objeto (nó DOM, callback, listener de evento, buffer associado a renderização) é liberado da memória mas uma referência a ele permanece acessível e é usada posteriormente — geralmente via manipulação do DOM em sequências específicas de eventos (garbage collection, callbacks assíncronos, mudanças de layout) que o atacante controla via JavaScript/HTML. O Google não publicou detalhes técnicos do bug (mantém acesso à issue no crbug.com restrito, prática padrão até que a maioria dos usuários tenha atualizado), então o subsistema exato dentro de Blink não é público nas fontes disponíveis.
O atacante controla o conteúdo da página HTML/JavaScript servida à vítima, incluindo a sequência de operações DOM que dispara a liberação prematura do objeto e o acesso subsequente. Corrupção de heap resultante pode ser escalada para execução arbitrária de código dentro do processo de renderização, dependendo de mitigações de heap e da capacidade do atacante de controlar o conteúdo realocado na memória liberada.
Cómo se explota
Vetor: página web maliciosa ou comprometida, entregue via link, iframe ou anúncio malicioso. Requer que a vítima visite a página com um Chrome (ou navegador baseado em Chromium) vulnerável — não há autenticação envolvida, mas há interação do usuário implícita (abrir/carregar a página), refletida no vetor CVSS com UI:R.
O impacto isolado dessa CVE é execução de código dentro do sandbox do processo de renderização (renderer). Para controle completo do sistema, exploração real geralmente encadeia essa falha com uma segunda vulnerabilidade de sandbox escape — padrão comum em campanhas contra Chrome nesse período. As fontes disponíveis não detalham se a exploração observada usou encadeamento com outro bug.
O Google confirmou no advisory oficial que um exploit para CVE-2021-21193 existia in the wild antes da correção, e a CISA confirma exploração ativa ao incluí-la no catálogo KEV (adicionada em 03/11/2021, com prazo de correção definido para 17/11/2021). Não há detalhes públicos sobre quem foi o operador da campanha, alvos específicos ou volume de exploração nas fontes catalogadas.
Versiones
Cómo protegerse
Atualizar o Chrome (ou navegador baseado em Chromium) para 89.0.4389.90 ou superior elimina a falha. Distribuições Linux publicaram pacotes próprios com o mesmo fix: Fedora 32 via chromium-89.0.4389.90-3.fc32, Debian via DSA-4886, e Gentoo eventualmente consolidou a correção no lote de patches que culminou na versão 90.0.4430.93 do pacote www-client/chromium — a GLSA do Gentoo cobre dezenas de CVEs de uma vez e afirma explicitamente que não há workaround conhecido além da atualização.
Não existe mitigação de configuração real para essa classe de bug — desabilitar JavaScript reduziria drasticamente a superfície de ataque mas quebra a usabilidade da maioria dos sites e não é uma mitigação suportada oficialmente. Extensões de 'proteção' ou hardening de sandbox no navegador não substituem o patch, porque a falha está no parsing/renderização em si, antes de qualquer camada de sandbox atuar como segunda linha de defesa.
Como há confirmação de exploração ativa e entrada no catálogo KEV da CISA, atualização é obrigatória e urgente para qualquer ambiente com Chrome pré-89.0.4389.90 ainda em uso — não há espaço para postergar via controle compensatório.
Cómo detectar
Não há assinatura de rede ou padrão de log confiável para detectar exploração dessa falha — o ataque ocorre inteiramente no lado do cliente, dentro do processo de renderização do navegador, via HTML/JavaScript malicioso. Não há indicador de comprometimento público divulgado pelo Google ou por pesquisadores nas fontes disponíveis; a confirmação de exploração veio apenas da telemetria interna do Google, sem detalhamento de padrões observáveis.
Em ambientes corporativos, o sinal indireto mais prático é monitorar crashes ou fechamentos anômalos do processo de renderização do Chrome (renderer) em endpoints, especialmente crashes reproduzíveis a partir de páginas específicas — mas isso gera alto volume de falsos positivos e não é uma detecção específica para essa CVE.