CVE-2023-6345
Prioriza la corrección. Ella está bajo explotación confirmada por CISA.
Declaraciones oficiales de los fabricantes en formato CSAF/VEX: si su producto está afectado, ya corregido o descartado — y por qué. Es afirmación del fabricante, no juicio de Vexday.
Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.
Resumen
Falha de integer overflow no Skia (motor gráfico 2D usado pelo Chrome) que permite escapar do sandbox do renderer, mas só depois que o atacante já conseguiu executar código dentro do processo renderer — não é uma RCE isolada, é a segunda etapa de uma cadeia de exploração. A Google confirmou exploração ativa antes da correção e o caso está no catálogo KEV da CISA, o que eleva a prioridade de patch mesmo sendo uma peça de cadeia.
Detalle técnico
A vulnerabilidade está na biblioteca Skia, o motor de renderização gráfica 2D que o Chromium usa para desenhar praticamente tudo na tela — desde texto até imagens decodificadas. Trata-se de um integer overflow (CWE-190): uma operação aritmética sobre um valor controlável pelo atacante (provavelmente dimensões, offsets ou tamanho de buffer relacionados a um arquivo malicioso) excede a capacidade do tipo inteiro usado, resultando em um valor truncado ou negativo que é depois usado para alocação de memória ou cálculo de índice. O efeito típico desse padrão é escrita ou leitura fora dos limites do buffer alocado.
O Google não publicou (e mantém restrito) o detalhe exato do código afetado — política padrão da Chrome Security Team até que a maioria dos usuários tenha atualizado. O que se sabe pela descrição oficial é que a exploração ocorre "via um arquivo malicioso", ou seja, o vetor de entrada é um arquivo que força o Skia a processar dados com valores dimensionais ou de tamanho manipulados.
O ponto crítico é o pré-requisito: a falha só é útil para quem já comprometeu o processo renderer. Isso significa que CVE-2023-6345 não é a porta de entrada — é o mecanismo de fuga do sandbox depois que outra vulnerabilidade (RCE no renderer, JS engine, WebAudio, Mojo, etc.) já deu execução de código nesse processo isolado. O CVSS 9.6 com Scope Changed (S:C) reflete exatamente isso: o impacto atravessa o limite de segurança do sandbox.
A descoberta foi feita por Benoît Sevens e Clément Lecigne, do Google Threat Analysis Group (TAG) — equipe que historicamente rastreia campanhas de spyware comercial e atores estatais, não pesquisa de bug bounty genérica. Isso é consistente com o padrão de exploração in-the-wild documentado nesse release: falhas de sandbox escape reportadas pelo TAG costumam aparecer emparelhadas com uma RCE de renderer na mesma leva de patches, formando uma cadeia completa de exploração de zero-click ou one-click.
Cómo se explota
O vetor primário é um arquivo malicioso processado pelo Chrome que aciona o overflow dentro do Skia. Para isso ter algum efeito, o atacante precisa antes ter conseguido executar código arbitrário dentro do processo renderer sandboxed — normalmente via uma vulnerabilidade separada de execução remota de código explorada por meio de uma página web, extensão ou outro arquivo. CVE-2023-6345 não abre a porta; ela destranca a saída depois que o atacante já está dentro da sala isolada.
A interação do usuário é necessária (UI:R no vetor CVSS) — abrir ou visualizar o arquivo/página maliciosa. A complexidade de ataque é classificada como baixa (AC:L) uma vez que as condições prévias (renderer comprometido) já existem, mas montar a cadeia completa do zero exige desenvolver ou obter o exploit de RCE inicial, o que não é trivial.
O Google confirmou publicamente, no próprio changelog de novembro de 2023, que "an exploit for CVE-2023-6345 exists in the wild" antes do patch — daí a entrada no catálogo KEV da CISA. Não há detalhes públicos sobre qual campanha, ator ou setor foi alvo; dado que o achado é do Google TAG, o padrão histórico sugere uso em operações de vigilância direcionada (spyware comercial ou ataques patrocinados por estado) contra alvos específicos, não exploração em massa oportunista.
Versiones
Cómo protegerse
Atualizar o Chrome para a versão 119.0.6045.199 (Windows também recebeu build 119.0.6045.200) resolve a falha — é a única correção real. Distribuições Linux que empacotam Chromium (Fedora, Debian, Gentoo) publicaram os mesmos updates alinhados à versão upstream 119.0.6045.199; conferir se o pacote do sistema já foi atualizado, pois Chrome/Chromium em repositórios de distro costuma atrasar dias em relação ao canal estável do Google.
Não há paliativo de configuração que neutralize essa falha especificamente — desativar aceleração gráfica ou isolar processos adicionalmente (site isolation já é padrão) reduz superfície de ataque de forma genérica, mas não fecha o integer overflow no Skia. Como o exploit depende de uma cadeia com uma RCE prévia no renderer, manter todos os componentes do Chrome atualizados (não só correções isoladas) é o que efetivamente quebra a cadeia — corrigir só metade da cadeia ainda deixa o navegador vulnerável a variantes.
O mito a evitar: achar que sandbox por si só (mesmo o Site Isolation do Chrome) é mitigação suficiente contra esta CVE — o próprio ponto da vulnerabilidade é escapar desse sandbox. Não confiar em extensões de bloqueio de conteúdo ou EDR de endpoint como substituto do patch; a exploração ocorre em memória do processo do navegador antes de qualquer ação visível de disco.
Cómo detectar
Não há assinatura de rede ou log confiável publicamente conhecida para esta falha — a exploração ocorre em memória, dentro do processo renderer/GPU do Chrome, ao processar um arquivo malicioso, sem gerar artefato de rede distintivo por si só. Crashes ou fechamentos anômalos do processo renderer (visíveis em chrome://crashes ou em relatórios de crash corporativos) podem ser um indício indireto, mas não são exclusivos desta CVE. Na ausência de indicadores de comprometimento (IOCs) divulgados pelo Google TAG para esta campanha específica, a defesa prática é garantir atualização e monitorar comportamento pós-exploração (processo do navegador gerando processos filhos inesperados, escrita fora do perfil do usuário) em vez de tentar detectar o exploit em si.