CVE-2022-1096
Prioriza la corrección. Ella está bajo explotación confirmada por CISA y tiene prueba de concepto pública.
Apply updates per vendor instructions.
Resumen
Falha de type confusion no motor JavaScript V8 do Chrome, que permite corromper heap a partir de uma página HTML maliciosa. A Google confirmou exploração ativa antes mesmo da correção ser lançada, e a CISA incluiu a CVE no catálogo KEV cinco dias após o patch — é uma vulnerabilidade de navegador de alto risco real, não apenas teórico.
Detalle técnico
A falha é classificada como CWE-843 (Type Confusion) no V8, o motor JavaScript e WebAssembly usado pelo Chrome e por todos os navegadores baseados em Chromium (Edge, Opera, e outros que embarcam QtWebEngine). Type confusion ocorre quando o motor trata um objeto como se fosse de um tipo diferente do que realmente é em tempo de execução — nesse tipo de bug em engines JS, isso normalmente surge de premissas incorretas sobre o layout ou o tipo de um objeto após otimizações do compilador JIT, permitindo leitura ou escrita fora dos limites esperados da estrutura de dados.
O Google não publicou detalhes técnicos completos do bug (bug tracker interno crbug.com/1309225 mantido restrito por política padrão até a maioria dos usuários atualizar), e a descrição pública se limita a confirmar que a falha permite explorar corrupção de heap via uma página HTML manipulada. O reporte partiu de um pesquisador anônimo em 23/03/2022, e o Google classificou internamente a severidade como High.
Corrupção de heap em um motor JS de navegador tipicamente serve como primitiva de escrita/leitura arbitrária dentro do processo de renderização, base para escalar de execução de código controlada dentro da sandbox do V8 até potencial escape se encadeada com outra falha de sandbox — mas não há confirmação pública de que esse encadeamento específico tenha sido documentado para esta CVE.
Cómo se explota
O vetor é uma página HTML/JavaScript maliciosa servida a uma vítima que a acessa com um Chrome vulnerável — não há necessidade de autenticação, acesso à rede interna ou configuração não padrão. O vetor CVSS (AV:N/AC:L/PR:N/UI:R) reflete exatamente isso: ataque remoto, sem privilégios, mas com interação do usuário obrigatória (abrir/visitar o link ou página). Isso é a barreira real de exploração: phishing, malvertising, ou comprometimento de site legítimo (watering hole) para entregar o payload.
A Google declarou publicamente, no próprio anúncio da versão que corrige o bug, que 'um exploit para CVE-2022-1096 existe in the wild', confirmando exploração ativa antes da correção — motivo direto da inclusão no catálogo KEV da CISA, com prazo de correção definido em 18/04/2022. Não há detalhes públicos sobre quem explorou a falha, contra quem, ou se fez parte de uma cadeia de exploits (comum em bugs de V8 usados junto com escapes de sandbox para comprometimento completo do sistema).
Como o Chromium é a base de múltiplos navegadores e componentes embarcados (Edge, Opera, QtWebEngine em aplicações desktop/embedded), a superfície de exposição vai além do Google Chrome nominal — qualquer produto que embarque uma versão vulnerável do V8 herda o risco.
Versiones
Cómo protegerse
Atualizar o Google Chrome para a versão 99.0.4844.84 ou superior elimina a falha; a atualização é distribuída automaticamente pelo navegador, mas ambientes gerenciados (GPO, políticas corporativas) devem confirmar que a atualização foi aplicada e não está bloqueada por política de versão fixa. Não há workaround oficial documentado pelo fornecedor — a Gentoo, por exemplo, registra explicitamente 'no known workaround' para o pacote afetado.
Derivados do Chromium (Microsoft Edge, Opera, QtWebEngine e outros) precisam de suas próprias correções, lançadas em cronogramas próprios e frequentemente com números de versão diferentes do Chrome — verificar o advisory do fornecedor específico do navegador em uso, não assumir que a versão do Chrome se aplica.
Desabilitar JavaScript integralmente mitigaria o vetor, mas quebra a usabilidade da grande maioria dos sites modernos — não é uma mitigação praticável para uso geral, apenas para estações de alto risco com navegação restrita a um allowlist controlado.
Cómo detectar
Não há assinatura de rede ou indicador de comprometimento público e confiável para detectar exploração desta CVE especificamente — o Google não divulgou detalhes do exploit observado in the wild, e não há PoC técnico detalhado nas fontes disponíveis (apesar de o catálogo de referências mencionar 'PoC pública', o conteúdo técnico dela não foi disponibilizado nas fontes consultadas). Na prática, o sinal mais realista é indireto: monitorar crashes do processo de renderização do Chrome (renderer) com padrões atípicos, telemetria de EDR mostrando o navegador gerando processos filho inesperados, ou logs de proxy/web gateway apontando acesso a domínios recém-registrados ou comprometidos antes de um evento suspeito no endpoint.