CVE-2021-38000
Prioriza la corrección. Ella está bajo explotación confirmada por CISA.
Declaraciones oficiales de los fabricantes en formato CSAF/VEX: si su producto está afectado, ya corregido o descartado — y por qué. Es afirmación del fabricante, no juicio de Vexday.
Apply updates per vendor instructions.
Resumen
Falha de validação insuficiente no tratamento de Intents do Chrome no Android que permite a uma página HTML maliciosa forçar o navegador a abrir uma URL arbitrária controlada pelo atacante. A Google confirmou exploração ativa antes da correção (junto com a CVE-2021-38003), e está no catálogo KEV da CISA. O CVSS 6.1 é moderado porque exige interação do usuário e o impacto declarado é confidencialidade/integridade baixas — mas o valor real da falha em campanhas de vigilância direcionada vem de possibilitar navegação/redirecionamento enganoso, não de execução de código.
Detalle técnico
A vulnerabilidade (CWE-20, Improper Input Validation) está no mecanismo de Intents do Chrome no Android — o subsistema que permite que uma página web dispare a abertura de outros aplicativos ou de URLs especiais via esquema intent:// ou mecanismos equivalentes de navegação inter-processo do Android. O Chrome não validava corretamente a URL de destino embutida nesse fluxo antes de repassá-la para navegação, o que permitia que uma página HTML controlada pelo atacante manipulasse esse caminho e forçasse o navegador a ir para uma URL diferente da esperada.
O vetor CVSS (AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N) confirma o desenho: ataque via rede, sem privilégios, sem complexidade adicional, mas com interação do usuário obrigatória. A mudança de escopo (S:C) indica que o impacto extrapola o processo do Chrome — consistente com a vulnerabilidade afetando o componente de Intents, que interage com outros aplicativos/contextos do Android além do próprio navegador.
A entrada do catálogo KEV da CISA generaliza o alcance: descreve isso como 'Google Chromium Intents' e nota que a falha 'pode afetar múltiplos navegadores baseados em Chromium, incluindo, mas não limitado a, Google Chrome, Microsoft Edge e Opera' — ou seja, qualquer navegador Android que reutilize esse componente do Chromium sem corrigir o mesmo trecho de código herda o risco, dependendo do momento em que cada fornecedor faz o merge upstream.
A falha foi reportada por Clement Lecigne, Neel Mehta e Maddie Stone, do Google Threat Analysis Group (TAG) — equipe que rastreia ataques patrocinados por estado e spyware comercial contra alvos de alto risco. Isso, junto ao registro em KEV, é o sinal mais forte de que a descoberta veio de investigação de exploração real, não de fuzzing ou auditoria interna.
Cómo se explota
O vetor de ataque é uma página HTML maliciosa hospedada pelo atacante; a vítima precisa visitá-la no Chrome para Android e realizar alguma interação (UI:R). Não há exigência de autenticação, configuração não padrão ou privilégio elevado no dispositivo — o pré-requisito prático é a versão vulnerável do navegador e o usuário abrir/interagir com o conteúdo malicioso.
O efeito final documentado pelo fornecedor e pela CISA é o navegador sendo forçado a navegar arbitrariamente para uma URL escolhida pelo atacante. Isso é tipicamente usado como primitivo de spoofing/redirecionamento — por exemplo, para mascarar a origem real de uma página de phishing, contornar verificações que dependem da URL exibida na barra de endereço, ou encadear com outras falhas (como as V8/UAF corrigidas no mesmo release) para entregar exploração mais completa em uma cadeia de ataque.
A Google declarou explicitamente que exploits para esta CVE (e para a CVE-2021-38003, também corrigida no mesmo release 95.0.4638.69) existiam 'in the wild' antes do patch. Não há detalhes públicos de quem foi o alvo ou o operador da campanha nas fontes disponíveis; o envolvimento do TAG sugere uso em vigilância direcionada, não em campanha de massa. Não há PoC público conhecido nas fontes consultadas.
Versiones
Cómo protegerse
A correção é atualizar o Chrome para a versão 95.0.4638.69 ou superior, publicada em 28 de outubro de 2021 para desktop; a mesma correção se propagou para o canal Android. Distribuições Linux que empacotam Chromium também precisam do pacote correspondente: o Fedora corrigiu no pacote chromium-96.0.4664.110 (que já inclui a correção desta e de outras dezenas de CVEs do mesmo ciclo), e o Debian bullseye corrigiu na versão 97.0.4692.71-0.1~deb11u1 do pacote chromium.
Não há paliativo de configuração ou flag documentado nas fontes — a falha está no tratamento interno de Intents do navegador, não em um recurso opcional que possa ser desativado sem perder funcionalidade normal de navegação. A única mitigação real é atualizar o binário do navegador.
O Debian aponta um ponto relevante fora do escopo direto desta CVE, mas crítico para quem gerencia frotas: o suporte de segurança para o pacote chromium foi descontinuado no Debian oldstable (buster) por questões de toolchain — quem depende de buster precisa migrar para bullseye ou trocar de navegador (o próprio advisory cita firefox-esr ou navegadores baseados em webkit2gtk como alternativas com suporte contínuo), já que backports pontuais para essa CVE especificamente não são mantidos ali.
Cómo detectar
Não há assinatura de rede ou de log confiável documentada nas fontes consultadas para identificar tentativas de exploração desta falha especificamente — o ataque ocorre no processo de renderização/navegação do lado cliente, dentro do navegador, sem padrão de tráfego distintivo conhecido publicamente. Na ausência de indicador técnico específico, o controle prático é inventário de versão: qualquer Chrome (ou navegador baseado em Chromium) Android anterior a 95.0.4638.69 em uso deve ser tratado como potencialmente exposto, dado o histórico de exploração ativa confirmado pela Google e pelo KEV da CISA.