← volver
CVE-2025-13223highbajo ataqueCWE-843

CVE-2025-13223

51Vexday Risk Score

Prioriza la corrección. Ella está bajo explotación confirmada por CISA.

ssvc Actcvss 8.8epss 5.0%
de la publicación al arma
Publicada en NVD17 nov
CISA KEV+2d
probabilidad de explotación
5.0%top 8% de las CVE
explotación observada
CISA + VulnCheck
Lo que declaran los fabricantes (VEX)

Declaraciones oficiales de los fabricantes en formato CSAF/VEX: si su producto está afectado, ya corregido o descartado — y por qué. Es afirmación del fabricante, no juicio de Vexday.

No afectado
1 productoporque el código vulnerable no está presente en el producto
red_hat_products
Acción exigida por CISAplazo federal: 2025-12-10

Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.

Resumen

Falha de type confusion no V8, o motor JavaScript/WebAssembly do Chrome, que permite corrupção de heap ao processar uma página HTML maliciosa. Foi reportada pelo Google Threat Analysis Group (TAG) — unidade que rastreia campanhas de espionagem patrocinadas por estado e spyware comercial — e o próprio Google confirma exploração ativa antes da correção, o que justifica a entrada no catálogo KEV da CISA. O CVSS 8.8 exige interação do usuário (abrir/visitar a página), então não é um 'zero-click' de rede, mas basta navegação normal para disparar o problema.

Detalle técnico

CWE-843 (Access of Resource Using Incompatible Type). O V8 usa hidden classes e compilação JIT (TurboFan/Maglev) que assumem premissas sobre o layout e o tipo de objetos JavaScript para otimizar acesso a memória. Um type confusion ocorre quando o engine trata um valor como sendo de um tipo diferente do que ele realmente é em tempo de execução — por exemplo, uma otimização que assume um shape de objeto que já mudou — e passa a ler ou escrever memória em offsets calculados para o tipo errado. Isso corrompe o heap gerenciado pelo V8 de forma controlável pelo atacante, que manipula o conteúdo JavaScript/HTML da página para forçar o motor a essa transição de tipo inconsistente.

O Google mantém o issue tracker (460017370) com acesso restrito até que a maioria dos usuários tenha atualizado, prática padrão do projeto para evitar acelerar a criação de exploits por terceiros enquanto o patch se propaga. Por isso não há, publicamente, detalhe do trecho de código exato ou da sequência de operações que dispara a confusão de tipo — apenas a classificação do bug (Type Confusion, severidade High no esquema interno do Chromium) e o componente afetado (V8).

Cómo se explota

O vetor é uma página HTML/JavaScript criada especificamente para disparar a falha; a vítima precisa visitar essa página com um Chrome vulnerável (AV:N, PR:N, UI:R — sem necessidade de autenticação, mas com interação do usuário exigida). Não há pré-condição de configuração especial do navegador: o problema está no motor V8, usado por padrão em todas as instalações. O impacto final típico de type confusion no V8 é corrupção de heap controlada, usada como primitiva de execução de código dentro do processo do renderer — normalmente combinada com uma cadeia adicional de sandbox escape para obter execução fora do sandbox do Chrome, embora essa segunda etapa não seja descrita nas fontes disponíveis.

O Google declarou explicitamente que 'um exploit para CVE-2025-13223 existe in the wild', e a origem do reporte (Google TAG) indica que a exploração observada até a divulgação provavelmente estava associada a campanhas direcionadas — o perfil usual de descobertas do TAG — e não a exploração massiva e indiscriminada. A CISA confirma exploração ativa ao incluir a CVE no catálogo KEV em 19/11/2025, com prazo de mitigação até 10/12/2025 para agências federais dos EUA, mas o catálogo não classifica a falha como usada em campanhas de ransomware.

Vale notar que a mesma atualização do Chrome corrigiu também CVE-2025-13224, outro type confusion no V8, reportado pelo Google Big Sleep (ferramenta de fuzzing com IA), sem evidência de exploração ativa — as duas costumam ser confundidas por aparecerem juntas no mesmo release.

Versiones

Afectadas
Google Chrome em todas as versões anteriores a 142.0.7444.175 (Linux) / 142.0.7444.175-.176 (Windows) / anteriores a 142.0.7444.176 (Mac). Produtos de terceiros que embarcam o mesmo motor Chromium/V8 sem patch equivalente — como o CADRA da Siemens em todas as versões, segundo o advisory SSA-470355 — herdam a mesma exposição.
Corregidas en
142.0.7444.175 e 142.0.7444.176, conforme plataforma (Windows: .175/.176; Mac: .176; Linux: .175), lançadas em 17/11/2025 no canal Stable.

Cómo protegerse

Atualizar o Chrome para a versão 142.0.7444.175 (Windows e Linux) ou 142.0.7444.176 (Windows e Mac), que corrige a falha. Isso vale igualmente para qualquer navegador ou aplicação baseada em Chromium/CEF que embuta o mesmo V8 — o caso do software industrial CADRA da Siemens, cujo advisory lista a CVE como afetando 'todas as versões' sem correção disponível no momento da publicação daquele documento.

Quando a atualização do componente Chromium embarcado não está disponível — como no caso do CADRA — a única mitigação real listada pelo fornecedor é bloquear o acesso a conteúdo web não confiável ou externo a partir do sistema sensível. Isso reduz a superfície de exposição, mas não elimina o risco: qualquer HTML malicioso entregue por um caminho ainda permitido (rede interna, e-mail com link, dependência de terceiro) continua explorável. Não existe flag de linha de comando ou configuração do V8 documentada que desative type confusion nessa classe de bug — a correção só existe no binário atualizado.

Isolamento de processo/sandbox do sistema operacional e políticas de menor privilégio no processo renderer ajudam a conter o impacto pós-exploração, mas não impedem a corrupção de heap inicial nem substituem a atualização.

Cómo detectar

Não há assinatura de rede ou de log confiável e documentada publicamente para esta CVE — a exploração ocorre inteiramente no lado do cliente, dentro do processo de renderização do V8, a partir de HTML/JS malicioso servido por qualquer origem. Times de SOC podem monitorar crashes inesperados ou reinicializações anômalas do processo renderer do Chrome/Chromium e alertas de EDR compatíveis com comportamento pós-sandbox-escape, mas isso é indício indireto, não uma detecção específica desta falha. Nenhuma das fontes consultadas publica IOCs, hashes ou domínios associados à exploração in the wild reportada pelo Google TAG.

Investigado y redactado con IA a partir del advisory del fabricante y análisis públicos, con las fuentes citadas. Verifica siempre la versión corregida en el advisory oficial antes de actuar.
Type Confusion in V8 in Google Chrome prior to 142.0.7444.175 allowed a remote attacker to potentially exploit heap corruption via a crafted HTML page. (Chromium security severity: High)
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
Productos afectados
Google · Chrome