CVE-2022-3075
Prioriza la corrección. Ella está bajo explotación confirmada por CISA.
Declaraciones oficiales de los fabricantes en formato CSAF/VEX: si su producto está afectado, ya corregido o descartado — y por qué. Es afirmación del fabricante, no juicio de Vexday.
Apply updates per vendor instructions.
Resumen
Falha de validação insuficiente de dados no Mojo, o sistema de IPC (comunicação entre processos) do Chromium, que permite a um atacante que já comprometeu o processo renderer escapar da sandbox do Chrome. Não é uma RCE isolada: é a peça de escape de sandbox de uma cadeia de exploração, e o Google confirmou exploração ativa antes da correção, o que a levou ao catálogo KEV da CISA.
Detalle técnico
Mojo é a camada de IPC do Chromium usada para troca de mensagens entre o processo renderer (que executa o conteúdo da página, roda em sandbox restrita) e processos com mais privilégio, como o processo browser. O CVE-2022-3075 é classificado como CWE-20 (Improper Input Validation): dados recebidos por uma interface Mojo não são validados corretamente antes de serem processados no lado privilegiado da comunicação.
As fontes disponíveis (advisory do Google e KEV da CISA) não detalham qual interface Mojo específica falha na validação, nem o tipo exato de dado malformado aceito — o bug tracker do Chromium (crbug.com/1358134) permanece restrito, prática padrão do Google até que a maioria dos usuários tenha atualizado. O que se sabe com certeza é o efeito: dados insuficientemente validados atravessando o Mojo permitem que o lado privilegiado execute uma ação que não deveria ser possível a partir de um renderer sandboxed, resultando em sandbox escape.
O vetor CVSS (S:C — scope changed) reflete exatamente isso: o impacto ultrapassa o componente vulnerável (o mecanismo IPC) e afeta outro componente de segurança (a barreira da sandbox).
Cómo se explota
O pré-requisito central, presente na própria descrição oficial mas fácil de ignorar: o atacante precisa ter comprometido o processo renderer antes de abusar desta falha. Isso normalmente exige uma vulnerabilidade separada e anterior — tipicamente um bug de execução de código na engine JavaScript/V8 ou em outro componente de renderização acionado por uma página HTML maliciosa. O CVE-2022-3075 não entrega esse primeiro estágio; ele é o segundo estágio, que transforma o controle do renderer (ainda contido pela sandbox) em execução fora dela.
Com o renderer sob controle, o atacante envia mensagens Mojo malformadas explorando a validação insuficiente para induzir o processo mais privilegiado a executar ação indevida, escapando do isolamento de segurança do Chrome. O vetor CVSS (AC:L, PR:N, UI:R) indica baixa complexidade técnica e nenhuma exigência de privilégio prévio na máquina — mas exige interação do usuário, isto é, a vítima precisa visitar/abrir a página HTML maliciosa que dispara toda a cadeia.
O Google declarou estar ciente de relatos de exploração in the wild antes da correção (nota no próprio release do Chrome 105.0.5195.102). A CISA incluiu a falha no catálogo KEV com prazo de correção definido, confirmando exploração ativa, embora sem indicar associação com campanhas de ransomware. Não há detalhes públicos de writeups técnicos completos sobre a exploração real observada nas fontes consultadas.
Versiones
Cómo protegerse
Atualizar o Google Chrome para a versão 105.0.5195.102 ou posterior (Windows, Mac e Linux), conforme o advisory oficial do Chrome Release Blog. Distribuições Linux que empacotam Chromium consolidaram a correção em builds posteriores — Fedora 37 em chromium-105.0.5195.125-2.fc37 e Gentoo (GLSA 202209-23) exigindo www-client/chromium, chromium-bin ou google-chrome >= 105.0.5195.125; usuários de Microsoft Edge (também baseado em Chromium) devem atualizar para >= 105.0.1343.42.
Não há paliativo de configuração conhecido: o Gentoo GLSA declara explicitamente 'não há workaround conhecido' para o conjunto de CVEs de setembro/2022 que inclui esta. Como a falha depende de um renderer já comprometido, endurecer isoladamente a sandbox ou desabilitar recursos do navegador não neutraliza o vetor — a única correção real é o binário atualizado, que corrige a validação no Mojo.
Mito a descartar: assumir que a exposição está limitada a 'ambientes com configuração não padrão' — não há indicação nas fontes de que a falha dependa de flags, políticas de grupo ou configurações específicas do Chrome. O pré-requisito relevante é a cadeia de exploração (comprometimento prévio do renderer), não a configuração do navegador em si.
Cómo detectar
Não há assinatura de rede ou log confiável para detectar tentativas de exploração desta falha especificamente: o ataque ocorre inteiramente dentro do processo do navegador via mensagens IPC internas (Mojo), disparadas pelo carregamento de uma página HTML/JS maliciosa que primeiro compromete o renderer. Não há indicador de comprometimento público divulgado nas fontes consultadas.
Como proxy indireto, ambientes corporativos podem monitorar crashes ou comportamentos anômalos do processo renderer/browser do Chrome (ex.: crashes repetidos do sandbox, execução de processos filhos inesperados a partir do Chrome) e correlacionar com acesso a domínios recém-registrados ou páginas atipicamente ofuscadas, mas isso é heurística genérica de exploração de navegador, não detecção específica desta CVE.