← volver
CVE-2022-0609highbajo ataqueCWE-416

CVE-2022-0609

56Vexday Risk Score

Prioriza la corrección. Ella está bajo explotación confirmada por CISA.

ssvc Actcvss 8.8epss 23%
de la publicación al arma
Publicada en NVD4 abr
CISA KEV15 feb
probabilidad de explotación
23%top 2% de las CVE
explotación observada
CISA + VulnCheck
Lo que declaran los fabricantes (VEX)

Declaraciones oficiales de los fabricantes en formato CSAF/VEX: si su producto está afectado, ya corregido o descartado — y por qué. Es afirmación del fabricante, no juicio de Vexday.

No afectado
1 productoporque el código vulnerable no está presente en el producto
red_hat_products
Acción exigida por CISAplazo federal: 2022-03-01

Apply updates per vendor instructions.

Resumen

Use-after-free (CWE-416) no componente Animation do Blink, a engine de renderização do Chrome, explorável remotamente via uma página HTML manipulada. A falha foi corrigida como 0-day: o Google confirmou que já havia exploit em uso ativo antes do patch, reportado pelo Threat Analysis Group (TAG) do próprio Google, o que a colocou no catálogo KEV da CISA.

Detalle técnico

A falha é um use-after-free na lógica de animação do Blink (CWE-416): um objeto associado ao ciclo de vida de uma animação é liberado da memória, mas uma referência a ele continua acessível e é usada posteriormente, permitindo corromper o heap. O Google restringiu os detalhes do bug (crbug.com/1296150) até que a maioria dos usuários atualizasse, prática padrão para bugs de segurança do Chromium, então não há write-up técnico público detalhando a rota exata de código nem a classe de objeto afetada.

O padrão típico desse tipo de UAF em engines de renderização é o atacante forçar, via JavaScript/HTML, a liberação do objeto de animação em um ponto do ciclo de eventos e depois acionar outro caminho de código que ainda mantém uma referência (ponteiro pendente) a esse objeto, realocando a região de memória liberada com dados controlados pelo atacante. Isso dá controle sobre conteúdo do heap corrompido, servindo como primitiva para escalar a um comprometimento do processo de renderização (renderer).

Cómo se explota

O vetor é uma página HTML/JavaScript maliciosa servida remotamente (AV:N) — a vítima precisa apenas visitá-la ou ser induzida a abrir um link (UI:R no vetor CVSS), sem necessidade de autenticação ou configuração não padrão no navegador. Não há pré-condição exótica: qualquer instalação padrão do Chrome anterior à correção estava exposta.

O próprio Google declarou no advisory de release que 'está ciente de relatos de que existe um exploit para CVE-2022-0609 em uso ativo' antes do lançamento do patch, e a falha foi reportada por Adam Weidemann e Clément Lecigne, do Threat Analysis Group (TAG) — equipe que investiga campanhas de ameaças patrocinadas por estados, não pesquisa de bug bounty comum. Isso indica que a descoberta partiu da investigação de uma campanha real, não de fuzzing genérico.

Como bug isolado no renderer, a exploração de UAF na Animation normalmente concede execução de código dentro do processo de renderização, sujeito ao sandbox do Chrome; para comprometimento completo do sistema, esse tipo de falha costuma ser encadeado com um segundo bug de escape de sandbox — informação relevante para dimensionar o impacto real quando não há confirmação pública de um chain completo.

Versiones

Afectadas
Google Chrome (Windows, Mac, Linux) anterior à versão 98.0.4758.102
Corregidas en
98.0.4758.102 e posteriores (canal Stable e Extended Stable)

Cómo protegerse

Atualizar o Google Chrome para a versão 98.0.4758.102 ou posterior elimina a falha; a atualização é distribuída automaticamente pelo canal Stable, mas ambientes com atualização gerenciada (GPO, MDM) devem confirmar que o rollout foi aplicado, já que o próprio Google descreveu a distribuição como gradual ('over the coming days/weeks'). Navegadores baseados em Chromium (Edge, Opera, Brave e outros) herdam o mesmo componente Animation e precisam de suas próprias atualizações — a CISA KEV cita explicitamente que a falha 'pode afetar múltiplos navegadores que utilizam Chromium', então checar o advisory específico de cada fornecedor derivado é necessário.

Não há paliativo funcional real: desabilitar JavaScript ou CSS Animations globalmente quebraria a usabilidade da maioria dos sites e não é uma mitigação suportada oficialmente. A única ação recomendada pela CISA é 'aplicar atualizações conforme instruções do fornecedor' — não existe flag ou configuração de enterprise policy documentada que neutralize especificamente este bug sem a atualização binária.

Cómo detectar

Não há assinatura ou indicador de comprometimento público divulgado pelo Google para esta CVE especificamente — a descoberta veio de investigação de inteligência de ameaças pelo TAG, não de telemetria de detecção genérica compartilhada. Na ausência de IOC oficial, o que se pode monitorar é indireto: crashes do processo renderer do Chrome com padrões incomuns relacionados a animação/heap corruption, ou o comportamento pós-exploração (payload subsequente) em endpoints, já que o UAF em si não deixa rastro de rede distinguível de navegação normal a uma página HTML maliciosa.

Investigado y redactado con IA a partir del advisory del fabricante y análisis públicos, con las fuentes citadas. Verifica siempre la versión corregida en el advisory oficial antes de actuar.
Use after free in Animation in Google Chrome prior to 98.0.4758.102 allowed a remote attacker to potentially exploit heap corruption via a crafted HTML page.
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
Productos afectados
Google · Chrome