CVE-2021-30554
Prioriza la corrección. Ella está bajo explotación confirmada por CISA.
Declaraciones oficiales de los fabricantes en formato CSAF/VEX: si su producto está afectado, ya corregido o descartado — y por qué. Es afirmación del fabricante, no juicio de Vexday.
Apply updates per vendor instructions.
Resumen
Falha de use-after-free no componente WebGL do Google Chrome, explorável através de uma página HTML maliciosa, sem necessidade de autenticação — basta o usuário visitar o site. O Google confirmou exploração ativa em ambiente real já no momento da correção, o que motivou a inclusão no catálogo KEV da CISA; é uma das quatro falhas de segurança corrigidas na mesma atualização de junho de 2021.
Detalle técnico
A falha é classificada como CWE-416 (Use After Free) no subsistema WebGL do Chrome, responsável por expor a API de renderização gráfica 3D via GPU ao conteúdo web. Um objeto usado pelo pipeline WebGL é liberado da memória, mas uma referência a ele permanece acessível e é reutilizada posteriormente — o padrão clássico de UAF que corrompe o heap quando o atacante consegue realocar memória controlada no espaço liberado.
O Google restringiu os detalhes do bug (crbug.com/1219857) até que a maioria dos usuários atualizasse, prática padrão para bugs sob exploração ativa. Isso significa que a mecânica exata — qual objeto WebGL é afetado, em que sequência de chamadas de API o problema se manifesta — não foi tornada pública pelo fornecedor nem por pesquisadores independentes nas fontes disponíveis. O reporte foi feito por um pesquisador anônimo em 15/06/2021, dois dias antes do lançamento da correção, prazo curto que é típico de vulnerabilidades já em exploração no momento do reporte.
O que se sabe com certeza: o atacante controla o conteúdo de uma página HTML capaz de acionar operações WebGL, e o resultado da exploração é corrupção de heap no processo de renderização — precursor comum para execução de código arbitrário dentro do contexto do renderer.
Cómo se explota
O vetor é remoto: uma página HTML/JavaScript maliciosa que exercita a API WebGL de forma a acionar a condição de use-after-free. Exige interação do usuário (UI:R no vetor CVSS) — normalmente, apenas visitar a página é suficiente, sem cliques adicionais. Não há pré-requisito de autenticação, configuração não padrão ou privilégios elevados; o WebGL é habilitado por padrão na maioria das instalações do Chrome.
O Google declarou explicitamente no advisory que um exploit para esta CVE especificamente existia in the wild no momento da correção — uma afirmação direta do fornecedor, não inferência de terceiros. Como a corrupção de heap ocorre dentro do processo de renderização (sandboxed), a exploração isolada desta falha tipicamente concede execução de código dentro do sandbox do renderer; para comprometimento completo do sistema, esse tipo de bug costuma ser encadeado com uma segunda falha de escape de sandbox — padrão comum em cadeias de exploração de Chrome daquele período, mas não confirmado nas fontes disponíveis para este caso específico.
Não há detalhes técnicos públicos sobre quem explorou a falha, contra quais alvos, ou se fazia parte de uma campanha maior. A ausência de writeup técnico público (crbug ainda referenciado sem conteúdo aberto) limita a análise a mecanismo e superfície, não a atribuição ou escala.
Versiones
Cómo protegerse
Atualizar para Google Chrome 91.0.4472.114 ou versão posterior elimina a falha — é a única correção confirmada pelo fornecedor. Para builds baseados em Chromium (openSUSE, Fedora, Gentoo e derivados), as distros publicaram pacotes equivalentes (chromium 91.0.4472.114) na mesma janela.
O advisory da Gentoo é explícito: "não há workaround conhecido no momento" para o conjunto de CVEs corrigido nessa versão, incluindo esta. Isso descarta a ideia de mitigação por configuração como alternativa válida à atualização — não há flag ou política documentada nas fontes consultadas que neutralize especificamente este UAF sem desabilitar WebGL por completo, o que quebra funcionalidade legítima (jogos, visualizações 3D, WebXR) e não é uma mitigação recomendada pelo fornecedor.
Dado que a exploração ocorre no momento de carregamento/renderização de página, controles de rede genéricos (bloqueio de domínios suspeitos, EDR em endpoints) reduzem exposição mas não fecham a vulnerabilidade em si — atualizar o binário do Chrome/Chromium é a única ação que resolve.
Cómo detectar
Não há indicador de comprometimento público confiável para esta CVE especificamente: o Google manteve os detalhes do bug (crbug.com/1219857) restritos, e não há writeup técnico ou assinatura de exploit publicada nas fontes disponíveis. Na ausência de IOCs específicos, a defesa prática é monitorar crashes do processo renderer do Chrome com padrões anômalos (relacionados a WebGL) e tratar qualquer telemetria de exploração de navegador em endpoints como evento de alta prioridade, dado que o próprio fornecedor confirmou exploração ativa antes da correção — o alerta relevante aqui é o timing (visitas a sites suspeitos antes de 17/06/2021 em versões não corrigidas), não uma assinatura técnica conhecida.