← volver
CVE-2021-30554highbajo ataqueCWE-416

CVE-2021-30554

51Vexday Risk Score

Prioriza la corrección. Ella está bajo explotación confirmada por CISA.

ssvc Actcvss 8.8epss 7.4%
de la publicación al arma
Publicada en NVD2 jul
CISA KEV+124d
probabilidad de explotación
7.4%top 6% de las CVE
explotación observada
CISA + VulnCheck
Lo que declaran los fabricantes (VEX)

Declaraciones oficiales de los fabricantes en formato CSAF/VEX: si su producto está afectado, ya corregido o descartado — y por qué. Es afirmación del fabricante, no juicio de Vexday.

No afectado
1 productoporque el código vulnerable no está presente en el producto
red_hat_products
Acción exigida por CISAplazo federal: 2021-11-17

Apply updates per vendor instructions.

Resumen

Falha de use-after-free no componente WebGL do Google Chrome, explorável através de uma página HTML maliciosa, sem necessidade de autenticação — basta o usuário visitar o site. O Google confirmou exploração ativa em ambiente real já no momento da correção, o que motivou a inclusão no catálogo KEV da CISA; é uma das quatro falhas de segurança corrigidas na mesma atualização de junho de 2021.

Detalle técnico

A falha é classificada como CWE-416 (Use After Free) no subsistema WebGL do Chrome, responsável por expor a API de renderização gráfica 3D via GPU ao conteúdo web. Um objeto usado pelo pipeline WebGL é liberado da memória, mas uma referência a ele permanece acessível e é reutilizada posteriormente — o padrão clássico de UAF que corrompe o heap quando o atacante consegue realocar memória controlada no espaço liberado.

O Google restringiu os detalhes do bug (crbug.com/1219857) até que a maioria dos usuários atualizasse, prática padrão para bugs sob exploração ativa. Isso significa que a mecânica exata — qual objeto WebGL é afetado, em que sequência de chamadas de API o problema se manifesta — não foi tornada pública pelo fornecedor nem por pesquisadores independentes nas fontes disponíveis. O reporte foi feito por um pesquisador anônimo em 15/06/2021, dois dias antes do lançamento da correção, prazo curto que é típico de vulnerabilidades já em exploração no momento do reporte.

O que se sabe com certeza: o atacante controla o conteúdo de uma página HTML capaz de acionar operações WebGL, e o resultado da exploração é corrupção de heap no processo de renderização — precursor comum para execução de código arbitrário dentro do contexto do renderer.

Cómo se explota

O vetor é remoto: uma página HTML/JavaScript maliciosa que exercita a API WebGL de forma a acionar a condição de use-after-free. Exige interação do usuário (UI:R no vetor CVSS) — normalmente, apenas visitar a página é suficiente, sem cliques adicionais. Não há pré-requisito de autenticação, configuração não padrão ou privilégios elevados; o WebGL é habilitado por padrão na maioria das instalações do Chrome.

O Google declarou explicitamente no advisory que um exploit para esta CVE especificamente existia in the wild no momento da correção — uma afirmação direta do fornecedor, não inferência de terceiros. Como a corrupção de heap ocorre dentro do processo de renderização (sandboxed), a exploração isolada desta falha tipicamente concede execução de código dentro do sandbox do renderer; para comprometimento completo do sistema, esse tipo de bug costuma ser encadeado com uma segunda falha de escape de sandbox — padrão comum em cadeias de exploração de Chrome daquele período, mas não confirmado nas fontes disponíveis para este caso específico.

Não há detalhes técnicos públicos sobre quem explorou a falha, contra quais alvos, ou se fazia parte de uma campanha maior. A ausência de writeup técnico público (crbug ainda referenciado sem conteúdo aberto) limita a análise a mecanismo e superfície, não a atribuição ou escala.

Versiones

Afectadas
Google Chrome anterior à 91.0.4472.114 (todas as plataformas desktop: Windows, Mac, Linux). Builds Chromium de distribuições Linux anteriores à mesma versão upstream também afetados.
Corregidas en
91.0.4472.114 e posteriores. Pacotes Chromium equivalentes: 91.0.4472.114 em Fedora 33/34 e Gentoo (www-client/chromium e www-client/google-chrome).

Cómo protegerse

Atualizar para Google Chrome 91.0.4472.114 ou versão posterior elimina a falha — é a única correção confirmada pelo fornecedor. Para builds baseados em Chromium (openSUSE, Fedora, Gentoo e derivados), as distros publicaram pacotes equivalentes (chromium 91.0.4472.114) na mesma janela.

O advisory da Gentoo é explícito: "não há workaround conhecido no momento" para o conjunto de CVEs corrigido nessa versão, incluindo esta. Isso descarta a ideia de mitigação por configuração como alternativa válida à atualização — não há flag ou política documentada nas fontes consultadas que neutralize especificamente este UAF sem desabilitar WebGL por completo, o que quebra funcionalidade legítima (jogos, visualizações 3D, WebXR) e não é uma mitigação recomendada pelo fornecedor.

Dado que a exploração ocorre no momento de carregamento/renderização de página, controles de rede genéricos (bloqueio de domínios suspeitos, EDR em endpoints) reduzem exposição mas não fecham a vulnerabilidade em si — atualizar o binário do Chrome/Chromium é a única ação que resolve.

Cómo detectar

Não há indicador de comprometimento público confiável para esta CVE especificamente: o Google manteve os detalhes do bug (crbug.com/1219857) restritos, e não há writeup técnico ou assinatura de exploit publicada nas fontes disponíveis. Na ausência de IOCs específicos, a defesa prática é monitorar crashes do processo renderer do Chrome com padrões anômalos (relacionados a WebGL) e tratar qualquer telemetria de exploração de navegador em endpoints como evento de alta prioridade, dado que o próprio fornecedor confirmou exploração ativa antes da correção — o alerta relevante aqui é o timing (visitas a sites suspeitos antes de 17/06/2021 em versões não corrigidas), não uma assinatura técnica conhecida.

Investigado y redactado con IA a partir del advisory del fabricante y análisis públicos, con las fuentes citadas. Verifica siempre la versión corregida en el advisory oficial antes de actuar.
Use after free in WebGL in Google Chrome prior to 91.0.4472.114 allowed a remote attacker to potentially exploit heap corruption via a crafted HTML page.
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
Productos afectados
Google · Chrome